ΑρχικήSecurityΗ CISA προσθέτει ευπάθεια Linux στον Κατάλογο KEV

Η CISA προσθέτει ευπάθεια Linux στον Κατάλογο KEV

Μια ιδιαίτερα σοβαρή εξέλιξη στον χώρο της κυβερνοασφάλειας έχει θέσει σε επιφυλακή διαχειριστές συστημάτων, ομάδες DevOps και επιχειρήσεις που βασίζονται σε υποδομές Linux. Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) ενέταξε επίσημα την ευπάθεια CVE-2026-31431 στον κατάλογο των Γνωστών Εκμεταλλευόμενων Ευπαθειών (KEV), επιβεβαιώνοντας ότι ήδη αξιοποιείται σε πραγματικές επιθέσεις.

Linux CISA

Το κενό ασφαλείας, γνωστό στην ερευνητική κοινότητα ως Copy Fail, βαθμολογείται με CVSS 7,8 και αφορά σφάλμα τοπικής κλιμάκωσης προνομίων (Local Privilege Escalation). Με απλά λόγια, επιτρέπει σε έναν χρήστη με περιορισμένα δικαιώματα να αποκτήσει πρόσβαση επιπέδου root, δηλαδή πλήρη έλεγχο ενός Linux συστήματος.

Δείτε επίσης: Copy Fail: Ευπάθεια Linux επιτρέπει root πρόσβαση σε συστήματα

Ένα σφάλμα που κρυβόταν για σχεδόν μία δεκαετία

Η συγκεκριμένη αδυναμία προκαλεί εντύπωση όχι μόνο για τη σοβαρότητά της αλλά και για τη διάρκειά της. Το σφάλμα παρέμενε ενσωματωμένο στον πυρήνα Linux για περίπου εννέα χρόνια, χωρίς να έχει εντοπιστεί. Η ευπάθεια επηρεάζει τις διανομές Linux που έχουν κυκλοφορήσει από το 2017.

Οι ερευνητές των Theori και Xint αποκάλυψαν πως η ευπάθεια προέκυψε από τρεις ξεχωριστές τροποποιήσεις στον kernel, που εφαρμόστηκαν το 2011, το 2015 και το 2017. Καθεμία από αυτές θεωρήθηκε αθώα όταν εισήχθη, όμως ο συνδυασμός τους δημιούργησε ένα επικίνδυνο logic bug στο authentication cryptographic template του  Linux kernel.

Η φύση του προβλήματος καθιστά την εκμετάλλευση ιδιαίτερα αποδοτική: ένα exploit μόλις 732 bytes, γραμμένο σε Python, αρκεί για να πυροδοτήσει την αλυσίδα επίθεσης.

Linux kernel: Πώς λειτουργεί το Copy Fail

Στον πυρήνα της επίθεσης βρίσκεται η δυνατότητα αλλοίωσης του in-memory page cache οποιουδήποτε αναγνώσιμου αρχείου, συμπεριλαμβανομένων setuid binaries.

Ο επιτιθέμενος μπορεί να τροποποιήσει δεδομένα που βρίσκονται στη μνήμη χωρίς να αγγίξει τα αρχεία στον δίσκο. Αυτό σημαίνει πως μπορεί να εισαγάγει κακόβουλο κώδικα σε κρίσιμα binaries όπως το /usr/bin/su, τα οποία διαθέτουν αυξημένα δικαιώματα.

Η πρακτική συνέπεια είναι ότι το σύστημα εκτελεί αλλοιωμένο κώδικα με δικαιώματα root, χωρίς να αφήνει τα κλασικά ίχνη τροποποίησης αρχείων που θα μπορούσαν να εντοπιστούν από παραδοσιακά εργαλεία ασφαλείας.

Η CISA προσθέτει ευπάθεια Linux στον Κατάλογο KEV

Cloud και containers στο επίκεντρο

Η σημασία της ευπάθειας γίνεται ακόμη μεγαλύτερη λόγω της ευρείας χρήσης του Linux σε περιβάλλοντα cloud.

Σύμφωνα με αναλυτές ασφαλείας, η Copy Fail επηρεάζει άμεσα πλατφόρμες containerization όπως Docker, LXC και Kubernetes, ειδικά όταν είναι ενεργοποιημένο το υποσύστημα AF_ALG μέσω της μονάδας algif_aead.

Δείτε επίσης: Η CISA προσθέτει ευπάθεια Wing FTP στον κατάλογο KEV

Σε τέτοια σενάρια, ένας εισβολέας που αποκτά πρόσβαση μέσα σε container μπορεί να χρησιμοποιήσει την ευπάθεια για να «σπάσει» την απομόνωση του περιβάλλοντος και να περάσει στο host σύστημα.

Αυτό μετατρέπει ένα μεμονωμένο παραβιασμένο container σε πιθανό σημείο πλήρους παραβίασης ολόκληρης της υποδομής.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Για οργανισμούς που βασίζονται σε microservices και πολυεπίπεδες cloud αρχιτεκτονικές, το ρίσκο είναι εξαιρετικά αυξημένο.

Η ανίχνευση είναι ιδιαίτερα δύσκολη

Ένα από τα πιο ανησυχητικά χαρακτηριστικά της ευπάθειας Copy Fail είναι η χαμηλή ορατότητα. Η εκμετάλλευση βασίζεται αποκλειστικά σε νόμιμα system calls, γεγονός που καθιστά δύσκολη τη διάκριση της κακόβουλης δραστηριότητας από φυσιολογική λειτουργία του συστήματος.

Παράλληλα, η ύπαρξη δημόσιων PoC exploits σε Python, Go και Rust μειώνει σημαντικά το τεχνικό εμπόδιο για επίδοξους επιτιθέμενους.

Η Microsoft έχει ήδη καταγράψει πρώιμη δραστηριότητα δοκιμών, προειδοποιώντας ότι η δημοσιοποίηση του exploit ενδέχεται να οδηγήσει σε κύμα μαζικών επιθέσεων τις επόμενες ημέρες.

Το πιθανό σενάριο επίθεσης

Η διαδικασία εκμετάλλευσης είναι σχετικά απλή:

Ο εισβολέας εντοπίζει ευάλωτο Linux host, αποκτά περιορισμένη πρόσβαση μέσω SSH, CI pipeline ή compromised container, εκτελεί το exploit και προκαλεί ελεγχόμενη αλλοίωση τεσσάρων bytes στη μνήμη του kernel.

Αυτό αρκεί για να αναβαθμίσει τα δικαιώματα της διεργασίας του σε UID 0, αποκτώντας πλήρη έλεγχο.

Δείτε επίσης: Η CISA προσθέτει 8 ευπάθειες στον Κατάλογο KEV

Η CISA προσθέτει ευπάθεια Linux στον Κατάλογο KEV

Τι πρέπει να κάνουν οι οργανισμοί

Οι διορθώσεις έχουν ήδη ενσωματωθεί στις εκδόσεις Linux kernel 6.18.22, 6.19.12 και 7.0. Η CISA έχει ζητήσει από τις ομοσπονδιακές υπηρεσίες των ΗΠΑ να ολοκληρώσουν την εγκατάσταση των patches έως τις 15 Μαΐου 2026.

Για τις επιχειρήσεις, η σύσταση είναι σαφής: άμεση ενημέρωση, περιορισμός πρόσβασης στο AF_ALG, ενίσχυση ελέγχων πρόσβασης και αυστηρή απομόνωση workloads.

Η υπόθεση Copy Fail αποτελεί ακόμη μία υπενθύμιση ότι ακόμη και ώριμα, αξιόπιστα οικοσυστήματα όπως το Linux μπορούν να κρύβουν κρίσιμες αδυναμίες για χρόνια. Στον κόσμο της σύγχρονης κυβερνοασφάλειας, η ταχύτητα απόκρισης παραμένει το ισχυρότερο όπλο απέναντι στις αναδυόμενες απειλές.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS