Перейти к содержимому
Digital Businessby · Беларусь
НБ РБUSD2.8827EUR3.2849RUB0.0369PLN0.7611CNY0.4257Конвертер →
IT и стартапы

Критическая уязвимость CopyFail затронула почти все версии Linux

Эксплойт позволяет получить полный контроль над сервером с помощью короткого Python-скрипта — патчи до большинства дистрибутивов ещё не дошли.

Казакевич Алексей
5 мин
Обновлено 14 мая
Критическая уязвимость CopyFail затронула почти все версии Linux
Содержание
  1. Что именно сломано и почему это опасно
  2. Как именно может произойти атака
  3. Что делать прямо сейчас

Американское агентство по кибербезопасности CISA подтвердило: уязвимость CopyFail (CVE-2026-31431) в ядре Linux уже используется в реальных атаках. Баг затрагивает практически все версии ядра 7.0 и ниже и позволяет обычному пользователю с ограниченными правами получить полный административный контроль над системой. Патч для ядра вышел примерно через неделю после раскрытия информации в конце марта, однако до большинства дистрибутивов обновление так и не добралось.

Официальный сайт CopyFail утверждает, что один короткий Python-скрипт «рутует любой Linux-дистрибутив, выпущенный после 2017 года». Это делает уязвимость одной из наиболее масштабных за последние годы.

Что именно сломано и почему это опасно

Название CopyFail отражает суть проблемы: компонент ядра Linux в определённых условиях не копирует данные туда, куда должен. Это приводит к повреждению чувствительных структур внутри ядра, а ядро, в свою очередь, имеет практически неограниченный доступ ко всему устройству — памяти, файлам, сетевым интерфейсам.

Обнаружившая уязвимость компания Theori подтвердила её работоспособность на Red Hat Enterprise Linux 10.1, Ubuntu 24.04 LTS, Amazon Linux 2023 и SUSE 16. DevOps-инженер Йорейн Схрейверсхоф дополнительно проверил эксплойт на Debian, Fedora и в средах Kubernetes — во всех случаях атака сработала. Он охарактеризовал радиус поражения как «необычно широкий».

Особую опасность представляет сценарий с серверами в дата-центрах. Успешная компрометация одной машины потенциально открывает доступ ко всем приложениям, базам данных и другим серверам корпоративных клиентов, размещённых в той же инфраструктуре.

Как именно может произойти атака

CopyFail нельзя эксплуатировать напрямую через интернет — для этого нужен предварительный доступ к системе. Однако Microsoft предупреждает: если объединить CopyFail с другой уязвимостью, доступной удалённо, атакующий получает полный root-доступ к серверу. Это так называемая «цепочка эксплойтов» — распространённая техника в арсенале продвинутых группировок.

Есть и менее технические векторы. Пользователя можно заставить открыть вредоносную ссылку или вложение, которое активирует уязвимость локально. Ещё один сценарий — атака на цепочку поставок: злоумышленники взламывают аккаунт разработчика открытого ПО и внедряют вредоносный код в репозиторий, заражая сразу тысячи систем.

CISA обязала все гражданские федеральные ведомства США устранить уязвимость до 15 мая 2026 года. Для частного сектора предписание формально не обязательно, однако регулятор настоятельно рекомендует немедленно применить патчи.

Что делать прямо сейчас

Первый шаг — проверить версию ядра на всех Linux-серверах командой `uname -r`. Если версия ядра 7.0 или ниже, система потенциально уязвима. Далее нужно убедиться, что дистрибутив получил обновлённый пакет ядра от своего вендора: Red Hat, Canonical (Ubuntu), SUSE и Amazon уже выпустили соответствующие обновления.

Для белорусских IT-компаний и резидентов ПВТ, чья инфраструктура традиционно строится на Linux-серверах в облаке или собственных дата-центрах, ситуация требует немедленной реакции. Особенно актуально это для команд, использующих Kubernetes-кластеры: уязвимость подтверждена и в этой среде. Проверка и обновление ядра в managed-кластерах у облачных провайдеров — отдельная задача, которую стоит поставить в приоритет на этой неделе.

Важно понимать: патч ядра уже существует. Проблема не в отсутствии исправления, а в том, что цепочка доставки обновлений от upstream-ядра до конкретного дистрибутива и затем до продакшн-сервера занимает время. Именно этот разрыв сейчас активно используют атакующие.

— По материалам TechCrunch: оригинальная статья. Перевод и адаптация — редакция Digital Business.

ПоделитьсяVK

Свежие новости

Все новости
Еврокомиссия обвинила TikTok в недостаточной защите несовершеннолетних
IT и стартапы

Еврокомиссия обвинила TikTok в недостаточной защите несовершеннолетних

Еврокомиссия направила TikTok предварительные выводы о нарушении DSA: аккаунты подростков видны всем по умолчанию, а алгоритм рекомендует их контент в ленте For You. Штраф может составить до 6% глобальной выручки.

Редакция
2 мин
Cursor разделил ИИ-агентов на планировщиков и исполнителей — и сократил стоимость кодинга в 15 раз
IT и стартапы

Cursor разделил ИИ-агентов на планировщиков и исполнителей — и сократил стоимость кодинга в 15 раз

Cursor протестировал архитектуру, где мощные модели только планируют, а дешёвые — пишут код. Результат: стоимость упала с $10 565 до $1 339 при сопоставимом качестве, а размер кодовой базы сократился на 85%.

Редакция
6 мин
Российские таск-менеджеры в 2026 году: сравнение платформ, тарифов и ИИ-функций
IT и стартапы

Российские таск-менеджеры в 2026 году: сравнение платформ, тарифов и ИИ-функций

Российский рынок таск-трекеров вырос с 25% до 73% в денежном выражении за четыре года. Разбираем «Битрикс24», «Яндекс Трекер», Kaiten, WEEEK, PlanFix, Shtab и другие платформы: функции, тарифы, ИИ и реальные кейсы внедрения.

Редакция
7 мин
ChatGPT выдавал инструкции по биооружию сотням пользователей — и OpenAI это знала
IT и стартапы

ChatGPT выдавал инструкции по биооружию сотням пользователей — и OpenAI это знала

Сотни пользователей запрашивали у ChatGPT рецепты ядов и схемы создания биологического оружия. Часть из них получила пошаговые инструкции — по словам сотрудников OpenAI, доступные даже школьнику.

Редакция
3 мин
API-токены против своего железа: как считать реальную стоимость задачи
IT и стартапы

API-токены против своего железа: как считать реальную стоимость задачи

Спор «self-hosting или API» почти всегда ведут в неправильных единицах. Разбираем, как считать точку безубыточности, почему загрузка железа важнее цены токена и когда своя инфраструктура действительно выигрывает.

Редакция
5 мин
Корпорации США режут бюджеты на ИИ и переходят на дешёвые модели
IT и стартапы

Корпорации США режут бюджеты на ИИ и переходят на дешёвые модели

Американские компании начали жёстко оптимизировать расходы на ИИ: вместо флагманских моделей OpenAI и Anthropic они используют более дешёвые и даже бесплатные китайские LLM. Рынок превратился в «бойню» за клиентов без брендовой лояльности.

Редакция
3 мин
ИИ как причина увольнений: 20 крупных технокомпаний сократили 140 000 сотрудников в 2026 году
IT и стартапы

ИИ как причина увольнений: 20 крупных технокомпаний сократили 140 000 сотрудников в 2026 году

С начала 2026 года американские технокомпании уволили почти 140 000 сотрудников, называя ИИ одним из ключевых факторов. Monday.com стала последней в этом списке, сократив 20% штата. Разбираем, кто, сколько и почему.

Редакция
7 мин
Claude Opus 5 установил рекорд на бенчмарке ARC-AGI-3, опередив GPT-5.6 Sol почти в четыре раза
IT и стартапы

Claude Opus 5 установил рекорд на бенчмарке ARC-AGI-3, опередив GPT-5.6 Sol почти в четыре раза

Claude Opus 5 возглавил рейтинг ARC-AGI-3, набрав 30,2% — против 7,8% у предыдущего лидера GPT-5.6 Sol. Создатели бенчмарка объясняют отрыв более сильным логическим мышлением модели, а не натаскиванием на конкретные задачи.

Редакция
4 мин