48,91 ₺ 21:21
Siber Güvenlik

Linux “Copy Fail” (CVE-2026-31431): Kernel Yetki Yükseltme ve Konteyner Kaçışı

2 dk okuma 3 okunma 3 soru yanıtlandı

Copy Fail nedir?

CVE-2026-31431 (“Copy Fail”), Linux çekirdeğinin crypto/algif_aead alt sisteminde yerel yetki yükseltme (LPE) açığıdır. 22 Nisan 2026’da kamuya açıklandı; CVSS v3.1 tabanı 7.8 (High). Hata, yerinde şifreleme/çözme iyileştirmesinin kaynak ve hedef tamponların aynı eşlemeyi paylaşabileceği varsayımından doğar; sonuç sayfa önbelleği bozulması ve root erişimidir.

Etkilenen aralık kabaca kernel 4.14–6.19.11 (ve ilgili 6.12 / 6.18 kararlı hatları) olarak raporlanır; yani 2017’den Nisan 2026’ya kadar dağıtılan çekirdeklerin büyük kısmı. Ubuntu, Debian, RHEL, AlmaLinux, SUSE ve Amazon Linux dahil neredeyse tüm kurumsal dağıtımlar yama yayımladı.

Neden dedicated / cloud / Kubernetes için kritik?

  • Yerel yetersiz yetkili bir süreç (veya kırılmış bir uygulama) AF_ALG soketine erişebiliyorsa root olabilir.
  • Konteynerler aynı host kernel’i paylaşır; bu sınıf açıklar Docker / Kubernetes’te konteyner kaçışı senaryosuna evrilebilir.
  • Çok kiracılı veya CI runner host’larında “sadece user namespace yeter” varsayımı bu CVE ile bozulur.

Yama ve geçici azaltma

  1. Dağıtıcı bültenini kontrol edin: Ubuntu USN-8226-1 ve devamı, Debian linux 6.12.85+, RHEL 8/9/10 RHSA serisi. Düzeltilmiş örnek hatlar: 5.10.254+, 5.15.204+, 6.1.170+, 6.6.137+, 6.12.85+, 6.18.22+, 6.19.12+.
  2. uname -r ile çalışan çekirdeği doğrulayın; paket güncellemesi tek başına yetmez — reboot zorunludur.
  3. Yama gecikirse dağıtıcı rehberine göre ilgili crypto/AF_ALG modülünü geçici olarak kapatmak riski düşürebilir; bu kalıcı çözüm değildir.
  4. Üçüncü parti kernel modülleri (NIC, storage, güvenlik ajanı) ABI değişikliğinden sonra yeniden derlenmelidir.

KuzeyDC dedicated ve cloud Linux sunucularında kernel yaması müşteri işletim sistemi sorumluluğundadır. Bakım penceresi, snapshot ve reboot sırasını önceden planlayın; unmanaged dedicated’ta IPMI / KVM ile konsol erişimi yedek kalır. Resmi takip: dağıtıcınızın CVE-2026-31431 sayfası ve kernel.org kararlı yamaları.

Sık Sorulan Sorular

Bu makaleyle ilgili en çok merak edilen konuların yanıtlarını aşağıda bulabilirsiniz.

3 soru yanıtlandı
Sadece apt/yum güncellemesi yeterli mi?

Hayır. Yeni kernel paketi kurulduktan sonra sunucuyu reboot etmezseniz eski (zafiyetli) çekirdek çalışmaya devam eder.

Konteyner kullanıyorsam host’u yamamam gerekir mi?

Evet. Konteynerler host kernel’i paylaşır; Copy Fail host yaması olmadan konteyner içinden de istismar edilebilir.

Windows dedicated etkilenir mi?

Hayır. CVE-2026-31431 Linux kernel’e özgüdür. Linux konuk veya bare-metal Linux host’ları yamalayın.

Blog'a Dön İletişim