29 avril 2026
Copy Fail (CVE-2026-31431) : un exploit Linux permettant d’obtenir les droits root, découvert par l’IA et resté caché depuis 2017
Un bogue logique dans l’API crypto du noyau permettait à un script Python de 732 octets d’obtenir les droits root sur toutes les distributions majeures. Un scanner de code par IA l’a mis au jour en une heure environ.
Copy Fail est une faille logique directe dans le modèle crypto authencesn, exploitable par l’intermédiaire de sockets AF_ALG et de splice(), qui permet à un utilisateur local non privilégié d’écrire 4 octets dans le cache de pages. Cela suffit pour modifier en mémoire un binaire setuid et obtenir les droits root, sans condition de concurrence ni décalage propre au noyau. Les noyaux compilés entre 2017 et la publication du correctif sont concernés ; les chercheurs ont vérifié Ubuntu 24.04, Amazon Linux 2023, RHEL 10.1 et SUSE 16.
Le bogue a été découvert par Xint Code après environ une heure d’analyse du sous-système crypto du noyau, signalé le 23 mars, corrigé dans la branche principale le 1er avril et divulgué le 29 avril 2026. Le correctif annule une optimisation en place datant de 2017 dans algif_aead ; en attendant de pouvoir appliquer le correctif, désactiver le module algif_aead constitue une mesure d’atténuation sûre pour la plupart des systèmes.
Cet exemple est devenu une référence de ce que les scanners par IA peuvent découvrir dans du code ayant fait l’objet d’examens approfondis.
Vous voulez savoir ce qu’un audit par IA peut trouver dans votre projet ? Les analyses rapides sont gratuites et ne prennent que quelques minutes.
Analyser un dépôt