Tenbyte Cloud "Copy Fail" লোকাল রুট ভলনারেবিলিটি এক্সপ্লয়েটের জবাব দিচ্ছে

Copy Fail (CVE-2026-31431) যেকোনো অপ্রিভিলেজড Linux ইউজারকে রুট অ্যাক্সেস দেয়। জানুন Tenbyte Cloud কীভাবে জবাব দিচ্ছে এবং নিরাপদ থাকতে আপনার কী করা দরকার।

Copy Fail (CVE-2026-31431)
TL;DR: একটি গুরত্বপূর্ণ Linux kernel LPE ভলনারেবিলিটি ২৯ এপ্রিল, ২০২৬-এ প্রকাশিত হয়েছে। এটা ২০১৭ থেকে সব প্রধান Linux ডিস্ট্রিবিউশনে প্রযোজ্য এবং একটি পাবলিক এক্সপ্লয়েট আছে। Tenbyte Cloud প্ল্যাটফর্মে এই সমস্যার প্রভাব নেই — VM আইসোলেশন ক্রস-টেন্যান্ট এক্সপ্লয়েশন থামায়। আপনার আলাদা Linux সার্ভারগুলো এখনও প্যাচ দরকার। কের্নেল আপডেট করুন আর রিবুট করুন।

২৯ এপ্রিল, ২০২৬-এ Theori‑র সিকিউরিটি রিসার্চাররা Linux kernel‑এ একটি লোকাল প্রিভিলেজ এসক্যালেশন (LPE) ভলনারেবিলিটি প্রকাশ করেছে। এটাকে বলা হয় "Copy Fail" — আর এটা LPE‑এর মধ্যে সবচেয়ে খারাপ।

বাগটি kernel‑এরalgif_aead ক্রিপ্টো ইন্টারফেসে লুকিয়ে আছে। AF_ALG দিয়েsplice() সিস্টেম কলের অপব্যবহার করে, অপ্রিভিলেজড প্রক্রিয়া হোস্টের পেজ ক্যাশে সরাসরি যেকোনো ডেটা লিখতে পারে। সেখান থেকে/etc/passwd ওভাররাইট করা বা/root/.ssh/authorized_keys এ SSH কী ড্রপ করা সহজ। ফলে পূর্ণ রুট শেল পাওয়া যায়, কোনো রেস উইন্ডো না, কোনো kernel offset হিসাবের দরকার না।

পাবলিক এক্সপ্লয়েটটি732 বাইটের Python কোড। এটা Ubuntu, Amazon Linux, RHEL, আর SUSE‑তে নির্ভরযোগ্যভাবে কাজ করে — kernel 4.14 (২০১৭) থেকে সব ডিস্ট্রিবিউশনে।

বাগের চেয়ে বেশি গুরুত্বপূর্ণ হলো কীভাবে এটা পাওয়া গেছে: Theori‑র AI সিস্টেম Xint Code এক ঘণ্টার কম সময়ে একক প্রম্পটে এই সমস্যাটি বের করেছে। কোনো ম্যানুয়াল ট্রায়াজ না, কোনো হ্যারনেস না। এটা ভলনারেবিলিটি রিসার্চের জন্য এক বড় মাইলফলক — এবং মানে এখন ক্রিটিকাল kernel বাগের সরবরাহ বাড়বে।



Tenbyte Cloud প্ল্যাটফর্মে প্রভাব আছে কি?

না। Tenbyte Cloud প্রতিটি ক্লাউড সার্ভারকে আলাদা ভার্চুয়াল মেশিনে চালায়, যেখানে kernel আইসোলেটেড থাকে। Copy Fail একটি kernel‑লেভেল এক্সপ্লয়েট — এটা VM সীমানা পার করতে পারে না। কোনো কমপ্রোমাইজড ক্লাউড সার্ভার হাইপারভাইজার, হোস্টের পেজ ক্যাশে, বা অন্য গ্রাহকের সার্ভারকে স্পর্শ করতে পারে না।

আমরা আমাদের পুরো ফ্লিটে এটা যাচাই করেছি। আমাদের হোস্টগুলো নিরাপদ।


আমরা যা করেছি

  • সব হোস্ট সিস্টেম যাচাই করা হয়েছে — নিশ্চিত করা হয়েছে Tenbyte ইনফ্রাস্ট্রাকচার কোনোভাবে প্রকাশিত নয়।
  • আপডেটেড OS টেমপ্লেট প্রস্তুত করা — আপস্ট্রিম প্যাচ ল্যান্ড হলে, নতুন ডিপ্লয়মেন্টে ডিফল্টভাবে প্যাচড kernel থাকবে
  • আপস্ট্রিম রিলিজ মনিটর করা — সব প্রধান ডিস্ট্রিবিউশনের সিকিউরিটি মেইলিং লিস্ট রিয়েল‑টাইমে ট্র্যাক করা


আপনাকে কী করতে হবে

আপনার আলাদা Linux ক্লাউড সার্ভারগুলো OS লেভেলে প্রভাবিত। প্যাচ করা আপনার দায়িত্ব।


সার্ভারগুলো প্যাচ করুন

ডিস্ট্রিবিউশন ফ্যামিলি

আপডেট চেক ও ডাউনলোডের কমান্ড

আপডেট প্রয়োগের কমান্ড

Debian / Ubuntu

sudo apt update

sudo apt upgrade

Alma / CentOS / Fedora / Rocky

sudo dnf check-update

sudo dnf upgrade

ভলনারেবিলিটি চলমান kernel‑এ থাকে। রিবুট ঐচ্ছিক নয় — প্যাচড kernel বুটে লোড হতে হবে।


রিস্ক অ্যাসেসমেন্ট: কে তাড়াতাড়ি প্যাচ করা উচিত

সব Linux সিস্টেম প্রযুক্তিগতভাবে ভলনারেবল। কিন্তুআসল রিস্ক আপনার অ্যাক্সেস মডেলের উপর নির্ভর করে।

P1 — ২৪ ঘণ্টার মধ্যে প্যাচ করুন

  • সার্ভারগুলো যেখানেঅবিশ্বাস্য লোকাল ইউজার আছে (শেয়ার্ড হোস্টিং, মাল্টি‑টেন্যান্ট এনভায়রনমেন্ট)
  • CI/CD রানার তৃতীয় পক্ষের কোড চালায় (self‑hosted GitHub Actions, GitLab শেয়ার্ড রানার, Jenkins এজেন্ট)
  • AI কোড‑এক্সিকিউশন স্যান্ডবক্স কন্টেইনারে অবিশ্বাস্য আউটপুট চালায়
  • যে কোনো সার্ভার যেখানেরিমোট কোড এক্সিকিউশন অপ্রিভিলেজড ইউজারদের দ্বারা সম্ভব

পাবলিক এক্সপ্লয়েট নির্ভরযোগ্য আর সহজ। যদি আক্রমণকারী ইতিমধ্যে foothold পেয়ে থাকে, রুট এক কমান্ডে পাওয়া যায়।

P2 — স্বাভাবিক রিদমে প্যাচ করুন

  • সার্ভারগুলো যেখানে শুধুমাত্রবিশ্বাসযোগ্য অ্যাডমিন আছে অ্যাক্সেস
  • অবিশ্বাস্য কোড এক্সিকিউশন পাথ নেই
  • নেটওয়ার্ক পারিমিটার কঠোরভাবে নিয়ন্ত্রিত

Copy Fail একটিলোকাল প্রিভিলেজ এসক্যালেশন, রিমোট কোড এক্সিকিউশন নয়। তবে অপেক্ষা করবেন না — স্বাভাবিক উইন্ডোর মধ্যে প্যাচ করুন।


টেকনিক্যাল ডিপ ডাইভ

যারা মেকানিক্স বুঝতে চান — শুধু ফিক্স নয়।

এক্সপ্লয়েট কীভাবে কাজ করে

  1. আক্রমণকারী AF_ALG সকেট খুলেalgif_aead ইন্টারফেস ব্যবহার করে
  2. Viasplice(), ডেটা পাইপ ও ক্রিপ্টো ইন্টারফেসের মধ্যে সরানো হয়
  3. kernel‑এরalgif_aead ইমপ্লিমেন্টেশনে লজিক ফ্ল্যাঁ আছে, যাsplice() কমপ্লিশনকে ভুলভাবে হ্যান্ডল করে — ভুল মেমরি লোকেশনে লিখে দেয়
  4. এই ভুল লিখাহোস্ট পেজ ক্যাশে — kernel‑এর ফাইল কন্টেন্টের ক্যাশে-তে পৌঁছে
  5. কী লিখবে ও কোথায় লিখবে তা নিয়ন্ত্রণ করে, আক্রমণকারী ফাইলগুলো ওভাররাইট করে, যেমন/etc/passwd রুট‑লেভেল ইউজার যোগ করা বা SSH কী ড্রপ করা/root/.ssh/authorized_keys
  6. এখন আক্রমণকারীর রুট অ্যাক্সেস আছে

কেন কন্টেইনার এস্কেপ সম্ভব

শেয়ার্ড‑kernel কন্টেইনার প্ল্যাটফর্মে (Kubernetes, Docker ইত্যাদি) পেজ ক্যাশে সব কন্টেইনারে শেয়ার হয়। এক কন্টেইনারের প্রক্রিয়া হোস্ট ও অন্য কন্টেইনারের ফাইল ওভাররাইট করতে পারে। তাই মাল্টি‑টেন্যান্ট Kubernetes ক্লাস্টার ও CI/CD রানারগুলো সর্বোচ্চ রিস্কে।

যা প্রভাবিত নয়

  • VM‑ভিত্তিক ইনফ্রাস্ট্রাকচার — আলাদা kernel, আলাদা পেজ ক্যাশে
  • Firecracker microVMs — AWS Lambda ও Fargate‑এ ব্যবহৃত
  • gVisor — ইউজার‑স্পেস kernel, kernel‑কে এক্সপোজ করে নাalgif_aead
  • Cloudflare Workers — V8 আইসোলেট, threat model‑এ Linux kernel নেই
  • ডেডিকেটেড বেয়ার‑মেটাল — সিঙ্গল‑টেন্যান্ট, ক্রস‑কন্টামিনেশন রিস্ক নেই

প্যাটার্নটি একরূপ: kernel শেয়ার হলে আইসোলেশন ভেঙে যায়।

AI দিক

Theori‑র Xint Code প্রায় এক ঘণ্টায় এই বাগটি বের করেছে। প্রসঙ্গের জন্য, Crowdfense মতো জিরো‑ডে ব্রোকাররা ইউনিভার্সাল, রিলায়েবল Linux LPE‑এর জন্য $10K‑$7M দেয়। AI সিস্টেম এক লাঞ্চের সময়ে এক বাগ বের করেছে।

এর মানে AI সিকিউরিটি রিসার্চারদের বদলে দিচ্ছে না — Theori‑র টিম বিশ্বে শীর্ষ (৯ গুণ DEF CON CTF বিজয়ী)। AI একটা ফোর্স মাল্টিপ্লায়ার, যা ভলনারেবিলিটি ডিসকভারি ইকোনোমিক্স বদলে দিচ্ছে। ডিফেন্ডারদের মানিয়ে নিতে হবে: দ্রুত প্যাচ সাইকেল, শক্তিশালী আইসোলেশন বাউন্ডারি, এবং ব্রিচ অনুমান করা পোস্টার।

আরো পড়ুন