Mövzunu Açan
#0
Windows ekosisteminde yaşanan hareketliliğin bir benzeri güncel olarak Linux dünyasında, sunucu yöneticilerini alarma geçiren "Copy Fail" zafiyetiyle yaşanıyor. Nisan-Mayıs 2026 döneminde detayları kamuoyu ile paylaşılan bu güvenlik açığı, yerel (yetkisiz) kullanıcıların sistemde saniyeler içinde "root" (en üst düzey yönetici) haklarına erişmesine olanak tanıyor.
soketleri ve
sistem çağrısını kullanan standart bir kullanıcı, sayfa önbelleğini (page cache) manipüle edebilir. Bu zehirlenme sayesinde sistemdeki "su" gibi korumalı SUID yetkili programların bellekteki hali değiştirilerek anında, şifresiz root erişimi elde edilir. Uzaktan (RCE) bir saldırı olmasa da, sunucuda kısıtlı erişimi olan herhangi bir uygulamanın veya kullanıcının anında tüm sistemi ele geçirmesini sağladığı için oldukça kritiktir.
Ancak sunucunuzu anında güncelleyemiyorsanız veya ilgili yamalar dağıtım kanalınıza henüz ulaşmadıysa, zafiyete neden olan algif_aead modülünü devre dışı bırakmak en etkili ve standart geçici çözümdür.
Sisteminizi korumaya almak için aşağıdaki adımları sırasıyla uygulayabilirsiniz:
Modülü Kara Listeye Alın (Blacklist) Sistem her yeniden başladığında bu zafiyetli modülün otomatik olarak yüklenmesini engellemek için
ayarlarında bir engelleme kuralı oluşturun:
Modülü Sistemden Çıkarın ve Yeniden Başlatın Modül o an kullanımda değilse, sistemi kapatmadan bellekten çıkarmak için aşağıdaki komutu girin:
Önemli Not: Modül arka planda başka servisler tarafından aktif olarak kullanılıyorsa hata alabilirsiniz. Bu yaygın bir durumdur. Kara liste kuralının sorunsuz devreye girmesi ve çalışan uygulamaların güvenli kripto yöntemlerine (userspace fallback) dönmesi için işlemlerden sonra sunucuyu
komutu ile yeniden başlatmanız en güvenli yaklaşımdır.
Zafiyetin Detayları
- Tehdit Seviyesi: Yüksek (CVSS Skoru: 7.8 / 10.0)
- İstismar Yöntemi: Yerel Yetki Yükseltme (Local Privilege Escalation - LPE)
- Bileşen: Linux Kernel (Özellikle
CODE1
algif_aead
kullanıcı alanı kriptografi arayüzü)
CODE
1AF_ALGsoketleri ve
CODE
1splice()sistem çağrısını kullanan standart bir kullanıcı, sayfa önbelleğini (page cache) manipüle edebilir. Bu zehirlenme sayesinde sistemdeki "su" gibi korumalı SUID yetkili programların bellekteki hali değiştirilerek anında, şifresiz root erişimi elde edilir. Uzaktan (RCE) bir saldırı olmasa da, sunucuda kısıtlı erişimi olan herhangi bir uygulamanın veya kullanıcının anında tüm sistemi ele geçirmesini sağladığı için oldukça kritiktir.
Etki Alanı
Zafiyet, son 8 yıl içinde derlenen ve henüz yama almamış neredeyse tüm modern Linux çekirdek sürümlerini (4.14'ten 7.0-rc'ye kadar) etkilemektedir:- Ubuntu 22.04 LTS ve 24.04 LTS
- Amazon Linux, Debian, SUSE ve RHEL tabanlı sistemlerin güncellenmemiş versiyonları
Çözüm ve Kapatma Yöntemleri
En kesin çözüm, Linux dağıtımınızın yayınladığı güvenlik yamalarını (Kernel 6.19.12, 6.18.22, 7.0 veya dağıtımınıza ait backport yamaları) paket yöneticiniz üzerinden yüklemek ve sunucuyu yeniden başlatmaktır.Ancak sunucunuzu anında güncelleyemiyorsanız veya ilgili yamalar dağıtım kanalınıza henüz ulaşmadıysa, zafiyete neden olan algif_aead modülünü devre dışı bırakmak en etkili ve standart geçici çözümdür.
Sisteminizi korumaya almak için aşağıdaki adımları sırasıyla uygulayabilirsiniz:
- Modülün Durumunu Kontrol Edin Terminalde yetkili bir kullanıcıyla şu komutu çalıştırarak modülün aktif olup olmadığına bakın:
CODE
1grep -qE '^algif_aead ' /proc/modules && echo "Modül aktif ve sistem risk altında" || echo "Modül yüklü değil"Modülü Kara Listeye Alın (Blacklist) Sistem her yeniden başladığında bu zafiyetli modülün otomatik olarak yüklenmesini engellemek için
CODE
1modprobeayarlarında bir engelleme kuralı oluşturun:
CODE
1echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif_aead.confModülü Sistemden Çıkarın ve Yeniden Başlatın Modül o an kullanımda değilse, sistemi kapatmadan bellekten çıkarmak için aşağıdaki komutu girin:
CODE
1sudo rmmod algif_aeadÖnemli Not: Modül arka planda başka servisler tarafından aktif olarak kullanılıyorsa hata alabilirsiniz. Bu yaygın bir durumdur. Kara liste kuralının sorunsuz devreye girmesi ve çalışan uygulamaların güvenli kripto yöntemlerine (userspace fallback) dönmesi için işlemlerden sonra sunucuyu
CODE
1sudo rebootkomutu ile yeniden başlatmanız en güvenli yaklaşımdır.