Naar de inhoud
ossscanner.org

29 april 2026

Copy Fail (CVE-2026-31431): een door AI gevonden Linux-rootexploit die sinds 2017 verborgen bleef

Door een logische fout in de crypto-API van de kernel kon een Python-script van 732 bytes op elke gangbare distributie rootrechten verkrijgen. Een AI-codescanner bracht de fout in ongeveer een uur aan het licht.

Copy Fail is een rechttoe-rechtaan logische fout in de authencesn-cryptosjabloon, bereikbaar via AF_ALG-sockets en splice(), die een lokale gebruiker zonder rechten in staat stelt 4 bytes naar de paginacache te schrijven. Dat is genoeg om een setuid-binair bestand in het geheugen aan te passen en rootrechten te verkrijgen, zonder raceconditie en zonder kernelspecifieke offsets. Kernels die tussen 2017 en de fix zijn gebouwd, zijn kwetsbaar; de onderzoekers hebben dit geverifieerd op Ubuntu 24.04, Amazon Linux 2023, RHEL 10.1 en SUSE 16.

Xint Code vond de bug na ongeveer een uur scannen van het crypto-subsysteem van de kernel. De bug werd op 23 maart gemeld, op 1 april in de mainline verholpen en op 29 april 2026 openbaar gemaakt. De fix draait een optimalisatie uit 2017 terug die wijzigingen in-place uitvoerde. Totdat je kunt patchen, is het uitschakelen van de algif_aead-module voor de meeste systemen een veilige tijdelijke maatregel.

Het werd een schoolvoorbeeld van wat AI-scanners kunnen vinden in code die grondig is beoordeeld.

Wil je zien wat een AI-audit in jouw project vindt? Snelle scans zijn gratis en duren maar een paar minuten.

Een repository scannen