Copy Fail: פצצת האבטחה שחיכתה בליבת הלינוקס מאז 2017

קהילת הקוד הפתוח סוערת בימים האחרונים בעקבות חשיפתה של אחת מפרצות האבטחה המתוחכמות והמסוכנות ביותר שידע הקרנל של לינוקס. הפרצה, שזכתה לכינוי "Copy Fail" ומסומנת כ-CVE-2026-31431, היא לא עוד באג תיאורטי. מדובר בכשל לוגי עמוק המאפשר השתלטות מלאה על כל מערכת לינוקס מודרנית תוך שניות ספורות. אך לפני שכולם נכנסים לפאניקה, חשוב להבין שלא כל המערכות חשופות באותה מידה.

הרקע: איך חור אבטחה שורד 9 שנים?

הפרצה נחשפה בסוף אפריל 2026 על ידי צוות המחקר הבינלאומי Xint Code. במהלך ביקורת קוד שגרתית על רכיבי הצפנה בליבה, גילו החוקרים קוד "רעיל" שהוכנס לקרנל עוד בשנת 2017.

מדובר בטעות אופטימיזציה במודול ה-algif_aead, האחראי על ממשק המשתמש עבור אלגוריתמי הצפנה מאובטחים. הטעות הזו אפשרה למשתמשים ללא הרשאות לגרום למערכת לכתוב מידע לתוך ה-Page Cache, האזור בזיכרון שבו המערכת שומרת עותקים של קבצים לפני כתיבתם לדיסק. מאחר שהקוד הזה נחשב ל"יציב", הוא שרד תשע שנים של עדכוני גרסאות מבלי להתגלות.

רמות הסיכון: מי צריך לדאוג ומי יכול לנשום לרווחה?

חשוב להבהיר: הפרצה אינה "תולעת" (Worm) שמתפשטת מעצמה ברשת. כדי לנצל אותה, לתוקף חייבת להיות דריסת רגל ראשונית במערכת שלכם כדי להריץ את קוד הניצול.

  • סיכון קריטי (High Risk): שרתים המארחים משתמשים רבים (Shared Hosting), שרתי ענן (SaaS), ואשכולות קוברנטיס. בסביבות אלו, למשתמשים יש גישה לגיטימית להריץ קוד, והפרצה מאפשרת להם "לברוח" מהבידוד ולהשתלט על השרת כולו.
  • סיכון בינוני (Medium Risk): שרתים פרטיים המריצים שירותים חשופים לרשת (כמו אתרי אינטרנט). אם תוקף מצליח לפרוץ לאתר שלכם דרך חולשה אחרת, הוא ישתמש ב-Copy Fail כדי לקבל שליטה מלאה על כל השרת.
  • סיכון נמוך (Low Risk): משתמשי דסקטופ ומחשבים ניידים (אובונטו, מינט, פדורה וכו'). כל עוד אתם לא מריצים קבצים או סקריפטים ממקורות לא ידועים, לתוקף אין דרך להפעיל את הפרצה נגדכם מרחוק.

המנגנון הטכני: למה זה כל כך מסוכן?

מה שמייחד את Copy Fail והופך אותה לקטלנית הוא היציבות שלה. ברוב הפרצות מהסוג הזה (Privilege Escalation), התוקף צריך להסתמך על "מרוצי זמן" (Race Conditions) שלעיתים נכשלים או מפילים את המערכת. ב-Copy Fail, הניצול הוא דטרמיניסטי, כלומר הוא עובד ב-100% מהמקרים.

הפרצה מאפשרת לתוקף לבצע פעולה שנקראת Local Privilege Escalation (LPE). על ידי הרצת סקריפט פשוט, משתמש רגיל יכול "לשכנע" את הקרנל שקובץ מערכת קריטי (כמו הקובץ שאחראי על אימות סיסמאות) שונה בזיכרון, ובכך לקבל הרשאות Root מלאות.

למשתמשי שרתים וקונטיינרים (Docker/Kubernetes), האיום גדול עוד יותר: הפרצה מאפשרת "בריחה" מהקונטיינר אל המארח (Host Escape), מה שמעמיד בסיכון חוות שרתים שלמות.

אילו גרסאות פגיעות?

הפרצה קיימת בכל גרסאות הקרנל שהופצו החל ממרץ 2017 ועד לגרסאות האחרונות של אפריל 2026. זה כולל:

  • גרסאות קרנל 4.10 ומעלה ועד 6.19 (כולל).
  • כל ההפצות ללא יוצא מן הכלל: Ubuntu, Debian, Fedora, Arch, Mint, RHEL ו-SUSE.
  • מערכות המריצות ליבות LTS (Long Term Support) שלא עודכנו בשבוע האחרון.

המערכות היחידות שחסינות הן אלו המריצות את הקרנל בגרסה 7.0.3 ומעלה, או גרסאות LTS שקיבלו את ה-Patch הייעודי (Backport) בימים האחרונים.

האם המערכת שלי נגועה?

אל תנחשו – תבדקו. הכנתי עבורכם שלוש רמות של בדיקה, מהפשוטה ביותר ועד לבדיקה המעמיקה ביותר.

רמה 1: בדיקת גרסת הקרנל (לכולם)

פתחו את הטרמינל והקלידו: uname -r

  • אם הגרסה שלכם נמוכה מ-7.0.3: אתם בסכנה פוטנציאלית גבוהה מאוד.
  • הערה למשתמשי LTS (כמו אובונטו 22.04/24.04): אתם עשויים לראות גרסה ישנה (כמו 5.15 או 6.8). במקרה כזה, עליכם לעבור לרמה 2 כדי לראות אם קיבלתם "תיקון אחורי" (Backport).
  • לחילופין, הריצו את הפקודה: uname -v. אם התאריך שמופיע הוא לפני ה-29 באפריל 2026, הקרנל שלכם לא מכיר את התיקון והוא זקוק לעדכון.

רמה 2: חיפוש התיקון ב"יומן השינויים" (למשתמשי אובונטו/דביאן)

מפיצי הלינוקס לוקחים את התיקון ותופרים אותו לגרסאות ישנות. כדי לבדוק אם התיקון כבר אצלכם, פתחו טרמינל והריצו את הפקודה הבאה (החליפו את מספר הגרסה במספר שקיבלתם ב-(uname -r):

apt changelog linux-image-$(uname -r) | grep CVE-2026-31431
  • קיבלתם פלט עם שם הפרצה? מזל טוב, אתם מוגנים.
  • הפקודה חזרה ריקה? המערכת שלכם חשופה. (הערה: אם קיבלתם אזהרה על CLI interface, התעלמו ממנה – היא תקינה לחלוטין).

רמה 3: בדיקת המודול הפגיע (למומחים)

הפרצה מחייבת שהמודול algif_aead יהיה קיים או טעון. בדקו זאת כך:

modinfo algif_aead

אם קיבלתם פרטים על המודול, ה"דלת" לפרצה קיימת במערכת שלכם.

הפתרון: צעדים מעשיים

הפתרון היחיד הוא עדכון ליבת המערכת וביצוע אתחול.

למשתמשי דסקטופ (GUI): השתמשו במנהל העדכונים הגרפי שלכם. אם מופיע עדכון למערכת או ל-Kernel (לרוב יוצג בשם linux-image-xxx), התקינו אותו מיד. בסיום, בצעו הפעלה מחדש למחשב – ללא אתחול, הקרנל הישן והפגיע ימשיך לרוץ בזיכרון.

למומחים ומנהלי שרתים (CLI):

  1. בידקו את הגרסה הנוכחית: uname -r.
  2. עדכנו את המערכת:
    • במערכות דביאן/אובונטו: sudo apt update && sudo apt upgrade.
    • במערכות RHEL/Fedora: sudo dnf update.
  3. בצעו אתחול: sudo reboot.
  4. אם אינכם יכולים לבצע אתחול כרגע, ניתן לנטרל זמנית את המודול הפגיע (במידה והוא לא קריטי לעבודה שלכם) באמצעות הפקודה: echo "blacklist algif_aead" | sudo tee /etc/modprobe.d/copyfail-fix.conf

סרטון בנושא מערוץ היוטיוב שלי

CVE-2026-31431 | פצצה בלב הלינוקס: כל מה שצריך לדעת על פרצת ה-Copy Fail

אל תפספסו פוסטים חדשים!

כתיבת תגובה