Tenbyte Cloud "Copy Fail" লোকাল রুট ভলনারেবিলিটি এক্সপ্লয়েটের জবাব দিচ্ছে
Copy Fail (CVE-2026-31431) যেকোনো অপ্রিভিলেজড Linux ইউজারকে রুট অ্যাক্সেস দেয়। জানুন Tenbyte Cloud কীভাবে জবাব দিচ্ছে এবং নিরাপদ থাকতে আপনার কী করা দরকার।
.png&w=2048&q=75)
TL;DR: একটি গুরত্বপূর্ণ Linux kernel LPE ভলনারেবিলিটি ২৯ এপ্রিল, ২০২৬-এ প্রকাশিত হয়েছে। এটা ২০১৭ থেকে সব প্রধান Linux ডিস্ট্রিবিউশনে প্রযোজ্য এবং একটি পাবলিক এক্সপ্লয়েট আছে। Tenbyte Cloud প্ল্যাটফর্মে এই সমস্যার প্রভাব নেই — VM আইসোলেশন ক্রস-টেন্যান্ট এক্সপ্লয়েশন থামায়। আপনার আলাদা Linux সার্ভারগুলো এখনও প্যাচ দরকার। কের্নেল আপডেট করুন আর রিবুট করুন।
২৯ এপ্রিল, ২০২৬-এ Theori‑র সিকিউরিটি রিসার্চাররা Linux kernel‑এ একটি লোকাল প্রিভিলেজ এসক্যালেশন (LPE) ভলনারেবিলিটি প্রকাশ করেছে। এটাকে বলা হয় "Copy Fail" — আর এটা LPE‑এর মধ্যে সবচেয়ে খারাপ।
বাগটি kernel‑এরalgif_aead ক্রিপ্টো ইন্টারফেসে লুকিয়ে আছে। AF_ALG দিয়েsplice() সিস্টেম কলের অপব্যবহার করে, অপ্রিভিলেজড প্রক্রিয়া হোস্টের পেজ ক্যাশে সরাসরি যেকোনো ডেটা লিখতে পারে। সেখান থেকে/etc/passwd ওভাররাইট করা বা/root/.ssh/authorized_keys এ SSH কী ড্রপ করা সহজ। ফলে পূর্ণ রুট শেল পাওয়া যায়, কোনো রেস উইন্ডো না, কোনো kernel offset হিসাবের দরকার না।
পাবলিক এক্সপ্লয়েটটি732 বাইটের Python কোড। এটা Ubuntu, Amazon Linux, RHEL, আর SUSE‑তে নির্ভরযোগ্যভাবে কাজ করে — kernel 4.14 (২০১৭) থেকে সব ডিস্ট্রিবিউশনে।
বাগের চেয়ে বেশি গুরুত্বপূর্ণ হলো কীভাবে এটা পাওয়া গেছে: Theori‑র AI সিস্টেম Xint Code এক ঘণ্টার কম সময়ে একক প্রম্পটে এই সমস্যাটি বের করেছে। কোনো ম্যানুয়াল ট্রায়াজ না, কোনো হ্যারনেস না। এটা ভলনারেবিলিটি রিসার্চের জন্য এক বড় মাইলফলক — এবং মানে এখন ক্রিটিকাল kernel বাগের সরবরাহ বাড়বে।
Tenbyte Cloud প্ল্যাটফর্মে প্রভাব আছে কি?
না। Tenbyte Cloud প্রতিটি ক্লাউড সার্ভারকে আলাদা ভার্চুয়াল মেশিনে চালায়, যেখানে kernel আইসোলেটেড থাকে। Copy Fail একটি kernel‑লেভেল এক্সপ্লয়েট — এটা VM সীমানা পার করতে পারে না। কোনো কমপ্রোমাইজড ক্লাউড সার্ভার হাইপারভাইজার, হোস্টের পেজ ক্যাশে, বা অন্য গ্রাহকের সার্ভারকে স্পর্শ করতে পারে না।
আমরা আমাদের পুরো ফ্লিটে এটা যাচাই করেছি। আমাদের হোস্টগুলো নিরাপদ।
আমরা যা করেছি
- সব হোস্ট সিস্টেম যাচাই করা হয়েছে — নিশ্চিত করা হয়েছে Tenbyte ইনফ্রাস্ট্রাকচার কোনোভাবে প্রকাশিত নয়।
- আপডেটেড OS টেমপ্লেট প্রস্তুত করা — আপস্ট্রিম প্যাচ ল্যান্ড হলে, নতুন ডিপ্লয়মেন্টে ডিফল্টভাবে প্যাচড kernel থাকবে
- আপস্ট্রিম রিলিজ মনিটর করা — সব প্রধান ডিস্ট্রিবিউশনের সিকিউরিটি মেইলিং লিস্ট রিয়েল‑টাইমে ট্র্যাক করা
আপনাকে কী করতে হবে
আপনার আলাদা Linux ক্লাউড সার্ভারগুলো OS লেভেলে প্রভাবিত। প্যাচ করা আপনার দায়িত্ব।
সার্ভারগুলো প্যাচ করুন
ডিস্ট্রিবিউশন ফ্যামিলি | আপডেট চেক ও ডাউনলোডের কমান্ড | আপডেট প্রয়োগের কমান্ড |
|---|---|---|
Debian / Ubuntu |
|
|
Alma / CentOS / Fedora / Rocky |
|
|
ভলনারেবিলিটি চলমান kernel‑এ থাকে। রিবুট ঐচ্ছিক নয় — প্যাচড kernel বুটে লোড হতে হবে।
রিস্ক অ্যাসেসমেন্ট: কে তাড়াতাড়ি প্যাচ করা উচিত
সব Linux সিস্টেম প্রযুক্তিগতভাবে ভলনারেবল। কিন্তুআসল রিস্ক আপনার অ্যাক্সেস মডেলের উপর নির্ভর করে।
P1 — ২৪ ঘণ্টার মধ্যে প্যাচ করুন
- সার্ভারগুলো যেখানেঅবিশ্বাস্য লোকাল ইউজার আছে (শেয়ার্ড হোস্টিং, মাল্টি‑টেন্যান্ট এনভায়রনমেন্ট)
- CI/CD রানার তৃতীয় পক্ষের কোড চালায় (self‑hosted GitHub Actions, GitLab শেয়ার্ড রানার, Jenkins এজেন্ট)
- AI কোড‑এক্সিকিউশন স্যান্ডবক্স কন্টেইনারে অবিশ্বাস্য আউটপুট চালায়
- যে কোনো সার্ভার যেখানেরিমোট কোড এক্সিকিউশন অপ্রিভিলেজড ইউজারদের দ্বারা সম্ভব
পাবলিক এক্সপ্লয়েট নির্ভরযোগ্য আর সহজ। যদি আক্রমণকারী ইতিমধ্যে foothold পেয়ে থাকে, রুট এক কমান্ডে পাওয়া যায়।
P2 — স্বাভাবিক রিদমে প্যাচ করুন
- সার্ভারগুলো যেখানে শুধুমাত্রবিশ্বাসযোগ্য অ্যাডমিন আছে অ্যাক্সেস
- অবিশ্বাস্য কোড এক্সিকিউশন পাথ নেই
- নেটওয়ার্ক পারিমিটার কঠোরভাবে নিয়ন্ত্রিত
Copy Fail একটিলোকাল প্রিভিলেজ এসক্যালেশন, রিমোট কোড এক্সিকিউশন নয়। তবে অপেক্ষা করবেন না — স্বাভাবিক উইন্ডোর মধ্যে প্যাচ করুন।
টেকনিক্যাল ডিপ ডাইভ
যারা মেকানিক্স বুঝতে চান — শুধু ফিক্স নয়।
এক্সপ্লয়েট কীভাবে কাজ করে
- আক্রমণকারী AF_ALG সকেট খুলে
algif_aeadইন্টারফেস ব্যবহার করে - Via
splice(), ডেটা পাইপ ও ক্রিপ্টো ইন্টারফেসের মধ্যে সরানো হয় - kernel‑এর
algif_aeadইমপ্লিমেন্টেশনে লজিক ফ্ল্যাঁ আছে, যাsplice()কমপ্লিশনকে ভুলভাবে হ্যান্ডল করে — ভুল মেমরি লোকেশনে লিখে দেয় - এই ভুল লিখাহোস্ট পেজ ক্যাশে — kernel‑এর ফাইল কন্টেন্টের ক্যাশে-তে পৌঁছে
- কী লিখবে ও কোথায় লিখবে তা নিয়ন্ত্রণ করে, আক্রমণকারী ফাইলগুলো ওভাররাইট করে, যেমন
/etc/passwdরুট‑লেভেল ইউজার যোগ করা বা SSH কী ড্রপ করা/root/.ssh/authorized_keys - এখন আক্রমণকারীর রুট অ্যাক্সেস আছে
কেন কন্টেইনার এস্কেপ সম্ভব
শেয়ার্ড‑kernel কন্টেইনার প্ল্যাটফর্মে (Kubernetes, Docker ইত্যাদি) পেজ ক্যাশে সব কন্টেইনারে শেয়ার হয়। এক কন্টেইনারের প্রক্রিয়া হোস্ট ও অন্য কন্টেইনারের ফাইল ওভাররাইট করতে পারে। তাই মাল্টি‑টেন্যান্ট Kubernetes ক্লাস্টার ও CI/CD রানারগুলো সর্বোচ্চ রিস্কে।
যা প্রভাবিত নয়
- VM‑ভিত্তিক ইনফ্রাস্ট্রাকচার — আলাদা kernel, আলাদা পেজ ক্যাশে
- Firecracker microVMs — AWS Lambda ও Fargate‑এ ব্যবহৃত
- gVisor — ইউজার‑স্পেস kernel, kernel‑কে এক্সপোজ করে না
algif_aead - Cloudflare Workers — V8 আইসোলেট, threat model‑এ Linux kernel নেই
- ডেডিকেটেড বেয়ার‑মেটাল — সিঙ্গল‑টেন্যান্ট, ক্রস‑কন্টামিনেশন রিস্ক নেই
প্যাটার্নটি একরূপ: kernel শেয়ার হলে আইসোলেশন ভেঙে যায়।
AI দিক
Theori‑র Xint Code প্রায় এক ঘণ্টায় এই বাগটি বের করেছে। প্রসঙ্গের জন্য, Crowdfense মতো জিরো‑ডে ব্রোকাররা ইউনিভার্সাল, রিলায়েবল Linux LPE‑এর জন্য $10K‑$7M দেয়। AI সিস্টেম এক লাঞ্চের সময়ে এক বাগ বের করেছে।
এর মানে AI সিকিউরিটি রিসার্চারদের বদলে দিচ্ছে না — Theori‑র টিম বিশ্বে শীর্ষ (৯ গুণ DEF CON CTF বিজয়ী)। AI একটা ফোর্স মাল্টিপ্লায়ার, যা ভলনারেবিলিটি ডিসকভারি ইকোনোমিক্স বদলে দিচ্ছে। ডিফেন্ডারদের মানিয়ে নিতে হবে: দ্রুত প্যাচ সাইকেল, শক্তিশালী আইসোলেশন বাউন্ডারি, এবং ব্রিচ অনুমান করা পোস্টার।
আরো পড়ুন
Read More

বাংলাদেশের একটি এডটেক প্ল্যাটফর্ম ৩০ দিনের মধ্যে ভিডিও ডেলিভারি খরচ ৫৫% কমিয়েছে
একটি গোপনীয় কেস স্টাডি: শীর্ষস্থানীয় বাংলাদেশি এডটেক প্ল্যাটফর্ম ভিডিও হোস্টিং, ট্রান্সকোডিং ও ডেলিভারি Vidinfra-তে স্থানান্তর করে ৩০ দিনে ডেলিভারি খরচ ৫৫% কমিয়েছে, ফলে স্টার্ট দ্রুত হয় আর বাফারিং কমে যায়।
.png&w=2048&q=75)
Tenbyte কীভাবে জন্ম নিল: উৎসের গল্প
ক্লাউড প্রাইসিং, লেটেন্সি ও সাপোর্ট সমস্যার সমাধানে Tenbyte কীভাবে স্কেলেবল ক্লাউড, CDN ও ভিডিও ডেলিভারির মাধ্যমে গড়ে উঠেছে তা জানুন।