Linux-Lücke Copy Fail wird aktiv ausgenutzt

Was IT-Entscheider jetzt über die Linux-Kernel-Lücke und nötige Maßnahmen wissen müssen.

Illustration eines futuristischen Rechenzentrums mit leuchtendem, beschädigtem Schutzschild und digitalem Angriff – Symbolbild für die Linux-Sicherheitslücke Copy Fail.

Eine neue Schwachstelle im Linux-Kernel sorgt für akuten Handlungsbedarf in IT-Abteilungen. Die als Copy Fail bekannte Lücke wird unter CVE-2026-31431 geführt und ermöglicht lokalen Angreifern unter bestimmten Voraussetzungen eine Rechteausweitung bis auf Root-Ebene. Laut heise online warnt die US-Cybersicherheitsbehörde CISA inzwischen vor aktiver Ausnutzung der Schwachstelle. Auch die NVD führt CVE-2026-31431 im CISA-Katalog bekannter, aktiv ausgenutzter Schwachstellen.

Was steckt hinter Copy Fail?

Die Schwachstelle betrifft das Linux-Kernel-Modul algif_aead, das Teil der Krypto-Schnittstelle des Kernels ist. Technisch handelt es sich um eine lokale Privilege-Escalation-Schwachstelle. Der von kernel.org gemeldete CVSS-Score liegt bei 7.8 HIGH.

Nach Angaben der Entdecker kann ein unprivilegierter lokaler Nutzer über die Kombination aus AF_ALG und splice()einen kontrollierten 4-Byte-Schreibzugriff in den Page Cache einer lesbaren Datei auslösen. In der veröffentlichten Demonstration genügt ein kleines Python-Skript, um eine Setuid-Binary so zu manipulieren, dass Root-Rechte erlangt werden können.

Warum Unternehmen jetzt handeln sollten

Für Unternehmen ist die Lücke besonders relevant, weil Linux-Systeme häufig in geschäftskritischen Bereichen eingesetzt werden: auf Servern, in Cloud-Umgebungen, bei Container-Plattformen, Kubernetes-Nodes und CI/CD-Runnern. CERT-EU empfiehlt ausdrücklich, Kubernetes-Nodes und CI/CD-Runner mit nicht vertrauenswürdigen Workloads zu priorisieren.

Canonical weist für Ubuntu darauf hin, dass die Schwachstelle auf Hosts ohne Container-Workloads eine lokale Rechteausweitung auf Root ermöglicht. In Container-Umgebungen könne sie außerdem Container-Escape-Szenarien begünstigen; ein entsprechender Proof of Concept für diesen Fall sei zum Zeitpunkt der Canonical-Veröffentlichung jedoch nicht publiziert gewesen.

Angriffscode ist öffentlich verfügbar

Die Dringlichkeit steigt, weil Proof-of-Concept-Code öffentlich verfügbar ist. heise berichtet von mehreren online verfügbaren Exploit-Varianten. Die NVD listet ebenfalls Exploit-Referenzen, darunter die Veröffentlichungen der Entdecker.

Ein zusätzlicher Risikofaktor: Die Manipulation findet im Page Cache statt. Nach Darstellung der Forscher wird die Datei auf dem Datenträger dabei nicht verändert. Klassische Integritätsprüfungen, die auf On-Disk-Checksummen basieren, können solche Veränderungen daher übersehen.

Updates und Mitigations prüfen

IT-Teams sollten jetzt prüfen, welche Linux-Systeme betroffen sind, welche Updates oder Mitigations die jeweiligen Distributionen bereitstellen und ob Systeme nach Aktualisierungen neu gestartet wurden. Canonical hat für betroffene Ubuntu-Versionen Mitigations über das Paket kmod bereitgestellt, die das betroffene Modul deaktivieren. Zugleich weist Canonical darauf hin, dass Anwendungen, die hardwarebeschleunigte Kryptofunktionen nutzen, im Einzelfall betroffen sein können.

CERT-EU empfiehlt als temporäre Maßnahme, das Modul algif_aead zu deaktivieren, bis ein gepatchter Kernel verfügbar ist. Zusätzlich empfiehlt CERT-EU für containerisierte Workloads und Pipelines, die Erstellung von AF_ALG-Sockets über Seccomp-Richtlinien zu blockieren.

Fazit

Copy Fail ist keine rein theoretische Kernel-Schwachstelle. Die Lücke ist öffentlich dokumentiert, Proof-of-Concept-Code ist verfügbar und CISA führt CVE-2026-31431 als aktiv ausgenutzt. Unternehmen sollten die Schwachstelle deshalb mit hoher Priorität behandeln – insbesondere auf Systemen, auf denen mehrere Nutzer, Container-Workloads oder automatisierte Build- und Deployment-Prozesse denselben Linux-Kernel nutzen.

Weiterführende Artikel

News
11 Sep. 2026 5 Min. Lesezeit

Messengerüberwachung: Zoll nutzt Verfahren dauerhaft

Messengerüberwachung beim Zoll: Das Verfahren ist dauerhaft etabliert. Der BGH begrenzt den Zugriff auf ältere Chats.

IT-Dock Redaktion Jetzt lesen
News
11 Sep. 2026 5 Min. Lesezeit

NRW testet Internetzugang für Häftlinge in drei Gefängnissen

NRW testet überwachte Online-Zugänge in drei JVAs für Bildung, Anträge und Resozialisierung.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 5 Min. Lesezeit

Meta Smart Glasses: Kameras nach Manipulation gesperrt

Meta sperrt manipulierte Kameras. Für Unternehmen steigen Datenschutzanforderungen bei Wearables.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 4 Min. Lesezeit

Drahtlose Stromübertragung: Start-ups testen Mikrowellen

Drahtlose Stromübertragung funktioniert im Test. Für große Netze bleiben Effizienz, Skalierung und Kosten offene Fragen.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 5 Min. Lesezeit

Apple Event 2026: Neue iPhones, Watches und AirPods

iPhone Duo, iPhone 18 Pro und neue Watches. Das bedeuten die Neuheiten für Unternehmen und IT-Teams.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 5 Min. Lesezeit

FRITZ!Box DSL/Fiber 7-90: Neuer Router startet 2027

FRITZ!Box DSL/Fiber 7-90 startet 2027 mit DSL, Glasfaser und Wi-Fi 7. Das sind Preis, Anschlüsse und Neuerungen.

IT-Dock Redaktion Jetzt lesen
News
09 Sep. 2026 4 Min. Lesezeit

Anthropic-Forscher Jacob Coxon kündigt und warnt vor KI-Risiken

Jacob Coxon kündigt bei Anthropic und warnt vor KI-Risiken. Der Hugging-Face-Vorfall liefert ein konkretes Warnsignal.

IT-Dock Redaktion Jetzt lesen
News
09 Sep. 2026 5 Min. Lesezeit

Microsoft Azure: Umsatz wird künftig separat ausgewiesen

Microsoft Azure wird transparenter.

IT-Dock Redaktion Jetzt lesen
News
09 Sep. 2026 5 Min. Lesezeit

Sonos Ace Ultra: WLAN-Verbindung erweitert das Sonos-System

Sonos Ace Ultra verbindet sich per WLAN mit dem Sonos-System. Headphone Linking startet Ende September im Early Access.

IT-Dock Redaktion Jetzt lesen
News
08 Sep. 2026 4 Min. Lesezeit

Microsoft 365 Schweiz: Bund testet Open-Source-Alternative

Der Bund baut eine Open-Source-Alternative für 3.000 Nutzer auf. Ein Komplettausstieg bleibt offen.

IT-Dock Redaktion Jetzt lesen

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top