Hold fast i jeres Linux-servere, folkens – der er dukket en sikkerhedsbombe op, der gør ondt at se på. Og det værste? Den har ligget og luret i næsten alle Linux-distributioner siden 2017.
AI finder kritisk fejl på rekordtid
Sikkerhedsfirmaet Theoris AI-drevne scanningsværktøj Xint Code har afsløret en særdeles ubehagelig sårbarhed døbt “Copy Fail” (CVE-2026-31431). Det virkelig interessante? AI’en fandt fejlen på cirka én times scanning af Linux-kernens kryptografiske subsystem. Så meget for teorien om, at AI ikke kan finde de dybe sikkerhedshuller.
732 bytes til root-adgang – ingen spørgsmål stillet
Copy Fail er en drøm for hackere og et mareridt for sysadmins. Med et 732-byte Python-script kan enhver bruger uden privilegier give sig selv fuld administrator-adgang. Ingen race conditions, ingen version-checks, ingen kompilering – det virker bare. På tværs af Ubuntu, RHEL, SUSE, Amazon Linux og resten af gængen.
Sikkerhedseksperter sammenligner værdien af dette exploit med “huspriser” på det sorte marked. Det er ikke hverdagskost at finde sådan en perle.
Så simpelt at det gør ondt
Fejlen sidder i kernens algif_aead-modul, hvor en logisk brøler i håndteringen af kryptografiske operationer gør det muligt at overskrive fire bytes i page cache’n af enhver læsbar fil. Hackeren kan eksempelvis modificere /usr/bin/su direkte i hukommelsen og få en root shell serveret på et sølvfad.
Det særligt ondskabsfulde er, at angreb næsten ikke efterlader spor. Traditionelle filintegritets-værktøjer opdager ingenting, da ændringerne kun sker i hukommelsen.
Container-brugere skal være ekstra opmærksomme
For dem der kører containere er situationen særligt kritisk. Grundet den delte page cache kan sårbarheden udnyttes på tværs af container-grænser. Ikke ligefrem det man ønsker sig i sin microservices-arkitektur.
Patch nu – eller luk modulet ned
Linux-kernen er allerede rettet i mainline, og de store distributioner ruller patches ud i disse dage. Opdater til kernel 6.18.22+, 6.19.12+ eller 7.0+ afhængigt af din distribution.
Kan du ikke patche med det samme? Deaktiver algif_aead-modulet midlertidigt. Det har minimal indvirkning på almindelige applikationer som browsere og SSH, men lukker effektivt hullet.
AI som sikkerhedspartner
Copy Fail demonstrerer både det skræmmende og det lovende ved AI i cybersecurity. På den ene side kan AI finde kritiske sårbarheder lynhurtigt – på den anden side kan de samme værktøjer potentielt bruges af de forkerte folk. Men i dette tilfælde var det de gode, der kom først til fadet.
Så kør den kernel-opdatering, og lad os håbe, at der ikke ligger flere otte år gamle bomber og venter i kodebasen.




