29. April 2026
Copy Fail (CVE-2026-31431): Ein von KI entdeckter Root-Exploit in Linux, der seit 2017 unbemerkt blieb
Ein Logikfehler in der Krypto-API des Kernels ermöglichte es einem 732 Byte großen Python-Skript, auf jeder gängigen Distribution Root-Rechte zu erlangen. Ein KI-Code-Scanner entdeckte ihn in etwa einer Stunde.
Copy Fail ist ein geradliniger Logikfehler in der authencesn-Kryptovorlage. Er lässt sich über AF_ALG-Sockets und splice() ausnutzen und ermöglicht einem nicht privilegierten lokalen Benutzer, 4 Byte in den Seitencache zu schreiben. Das reicht aus, um eine setuid-Binärdatei im Speicher zu verändern und Root-Rechte zu erlangen – ohne Race Condition und ohne kernelspezifische Offsets. Betroffen sind Kernel, die von 2017 bis zur Veröffentlichung des Fixes gebaut wurden; die Forschenden bestätigten die Betroffenheit von Ubuntu 24.04, Amazon Linux 2023, RHEL 10.1 und SUSE 16.
Xint Code fand den Fehler nach etwa einer Stunde beim Scannen des Krypto-Subsystems des Kernels. Er wurde am 23. März gemeldet, am 1. April in mainline behoben und am 29. April 2026 offengelegt. Der Fix macht eine 2017 eingeführte In-place-Optimierung in algif_aead rückgängig. Bis ein Patch eingespielt werden kann, ist das Deaktivieren des algif_aead-Moduls für die meisten Systeme eine sichere Abhilfemaßnahme.
Der Fall wurde zu einem maßgeblichen Beispiel dafür, was KI-Scanner in intensiv geprüftem Code finden können.
Möchten Sie sehen, was ein KI-Audit in Ihrem Projekt findet? Schnelle Scans sind kostenlos und dauern nur wenige Minuten.
Repository scannen