sikkerhet

Linux-hack setter fyr på internett

En nyoppdaget sårbarhet lar hvem som helst få administrativ-rettigheter, hvis de først har lokal adgang.

En alvorlig sårbarhet i Linux-kjernen åpner døren for angripere. Feilen gjør det enkelt for lokale brukere å skaffe seg fullstendig kontroll over systemet.
En alvorlig sårbarhet i Linux-kjernen åpner døren for angripere. Feilen gjør det enkelt for lokale brukere å skaffe seg fullstendig kontroll over systemet. Illustrasjonsfoto: Gabriel Heinzer/Unsplash

Det omtales som en logikkfeil som berører mer eller mindre alle kjente Linux-distribusjoner.

Ved å bruke et lite Python-skript på bare 732 byte, kan en vanlig bruker uten spesielle rettigheter manipulere systemet til å gi full administrator-tilgang.

Sårbarheten har fått den tekniske betegnelsen CVE-2026-31431 og har eksistert i kildekoden helt siden august 2017.

Det er sikkerhetsselskapet Xint.io som står bak avsløringen, som de har valgt å kalle "Copy Fail" som har fått eget domenenavn.

– Internettet er i flammer i dag, advarer seniorrådgiver Simen Bakke i Politiets IT-enhet (PIT) i et innlegg på LinkedIn.

En lokal bruker kan skrive 4 spesifikke byte i cachen til en hvilken som helst lesbar fil på et Linux-system og dermed få root-tilgang (administrator rettigheter), skriver han.

Risikoen er regnet som høy, men ikke kritisk. Årsaken er at dette ikke er en feil som umiddelbart lar seg fjernutnytte over nettverket.

– Copy Fail er ikke en remote-code-execution sårbarhet, men dersom angriperen på en eller annen måte får tilgang til systemet, så har de det nødvendige verktøyet for å ta kontroll over det, konstaterer Bakke.

Sårbarheten har eksistert i nesten 10 år. – Det interessante spørsmålet er hvem som kan ha utnyttet den i mellomtiden, poengterer sikkerhetsfilosofen.

Enkel å utnytte

Feilen utnytter hvordan operativsystemet håndterer midlertidig lagring av data i minnet, også kjent som page cache.

Ved å manipulere dette hurtiglageret kan en angriper endre innholdet i filer som ellers kun skal være lesbare. Teknologinettstedet Heise Online påpeker at dette gjør angrepet vanskelig å identifisere for tradisjonelle sikkerhetsverktøy.

– Siden endringene bare skjer i minnet og ikke på selve lagringsmediet, vil ikke vanlige verktøy for filintegritet merke at noe er galt, skriver Heise Online i sin tekniske gjennomgang.

Powered by Labrador CMS