Qué es Copy Fail, qué acceso requiere, cómo revisar el estado de cada distribución y dónde consultar Ubuntu, NVD, Red Hat y al investigador.
Actualizado el 10 de agosto de 2026. CVE-2026-31431, conocida como “Copy Fail”, es una vulnerabilidad de escalada local de privilegios en el kernel de Linux. Ubuntu la clasifica con prioridad alta y CVSS 7.8; Red Hat la clasifica como impacto importante. Requiere que el atacante ya tenga acceso local con pocos privilegios, pero puede permitirle obtener privilegios de root y, en algunos escenarios, escapar de un contenedor.
Qué ocurre
La falla está en el manejo de operaciones criptográficas in-place del módulo algif_aead. La corrección oficial revierte ese modo de operación y vuelve a separar origen y destino. El investigador Theori documentó una técnica estable para modificar contenido en la caché de páginas y escalar privilegios.
Qué sistemas están afectados
El impacto depende del kernel, la configuración y el paquete mantenido por cada distribución. No debe determinarse únicamente por el número genérico de versión del kernel. Ubuntu, Red Hat y otros proveedores publican matrices propias con los paquetes corregidos; algunas variantes están corregidas, otras no afectadas y otras pueden requerir mitigación.
Acciones recomendadas
- Inventariar hosts Linux, imágenes base y nodos de contenedores que admitan usuarios o procesos locales no confiables.
- Consultar el aviso de seguridad del proveedor para cada distribución y paquete instalado.
- Aplicar el paquete corregido mediante el proceso de cambios habitual y reiniciar cuando el proveedor lo indique.
- Verificar después del reinicio el paquete activo y el estado publicado por el proveedor.
- Revisar accesos locales, elevaciones de privilegios y cambios sensibles si existió exposición previa.
Fuentes primarias y avisos de proveedor
- Ubuntu Security: CVE-2026-31431 — descripción, severidad y estado por paquete.
- NVD: CVE-2026-31431 — registro público y referencias del CVE.
- Red Hat Security Bulletin RHSB-2026-002 — impacto, mitigaciones y estado de correcciones.
- Theori: divulgación de Copy Fail — información del equipo investigador.
- Documentación del kernel Linux sobre AF_ALG — contexto técnico y mitigación de superficie.
Si necesita validar exposición o coordinar el parcheo sin interrumpir servicios críticos, Structa Defense puede apoyar el inventario, la priorización y la verificación posterior al cambio.