Uma grave vulnerabilidade de segurança batizada de Copy Fail foi descoberta no núcleo do Linux, afetando distribuições lançadas desde 2017. A falha lógica permite que utilizadores locais obtenham privilégios de administrador através de manipulações na cache de páginas.

Especialistas e analistas de segurança estão em alerta devido à descoberta de uma nova falha de segurança no núcleo do sistema operativo Linux. Registada sob o identificador CVE-2026-31431 e batizada de Copy Fail, esta vulnerabilidade foi classificada como sendo de alto risco, ostentando uma pontuação CVSS de 7,8.
A falha foi identificada pelas equipas de investigação da Xint.io e da Theori. O problema surge de uma incorreção lógica alojada no subsistema criptográfico do núcleo do Linux, afetando de forma particular o módulo algif_aead. Segundo os dados divulgados, esta fragilidade tem estado presente em praticamente todas as distribuições do sistema operativo lançadas desde o ano de 2017.
Na prática, a vulnerabilidade concede a um utilizador local não autorizado a capacidade de escrever quatro bytes de dados diretamente na cache de páginas de qualquer ficheiro que possua permissões de leitura. Com este método, torna-se possível modificar binários setuid e alcançar o diretório raiz recorrendo a um script simples em Python. O ataque desenvolve-se através da abertura de um socket AF_ALG, seguido pela execução de uma operação de escrita no ficheiro /usr/bin/su que se encontra armazenado em cache no núcleo. Deste modo, os utilizadores conseguem contornar todas as restrições vigentes e assegurar privilégios de administrador.
Apesar de não ser passível de exploração remota de forma direta, o problema permite que um utilizador local afete os processos a decorrer no sistema. Dado que a cache de páginas é partilhada entre todos os processos, a brecha também gera consequências que se estendem entre diferentes contentores.
Os analistas apontam semelhanças entre a Copy Fail e a falha Dirty Pipe, detetada no ano de 2022, uma vez que ambas operam através da fuga de dados para a cache de páginas e partilham uma classificação idêntica. Várias distribuições de peso no mercado, como Ubuntu, Debian, Red Hat Enterprise Linux, SUSE e Amazon Linux, já emitiram os respetivos boletins de segurança para mitigar a situação.
A perigosidade da falha reside no facto de ser furtiva, portátil e de dimensões reduzidas, além de dispensar condições de corrida ou deslocamento do núcleo, permitindo uma exploração fiável por parte de potenciais atacantes. Recomenda-se vivamente que os utilizadores apliquem com celeridade as atualizações disponibilizadas pelas respetivas distribuições para salvaguardar a integridade dos seus sistemas.