Tenbyte Cloud menanggapi eksploitasi Kerentanan Local Root "Copy Fail"

Copy Fail (CVE-2026-31431) memungkinkan pengguna Linux tanpa hak istimewa memperoleh akses root. Pelajari bagaimana Tenbyte Cloud menanggapi dan apa yang harus Anda lakukan untuk tetap aman.

Copy Fail (CVE-2026-31431)
Ringkasan: Kerentanan LPE (Local Privilege Escalation) pada kernel Linux yang kritis diungkapkan pada 29 April 2026. Kerentanan ini memengaruhi semua distro Linux utama sejak 2017 dan memiliki exploit publik yang berfungsi. Platform Tenbyte Cloud tidak terpengaruh — isolasi VM mencegah eksploitasi lintas penyewa. Server Linux Anda tetap perlu dipatch. Perbarui kernel dan reboot.

Pada 29 April 2026, peneliti keamanan di Theori mengungkapkan kerentanan eskalasi hak istimewa lokal (LPE) pada kernel Linux. Kerentanan ini disebut "Copy Fail" — dan merupakan contoh LPE paling parah.

Bug ini berada di antarmuka kripto algif_aead kernel. Dengan menyalahgunakan panggilan sistem splice() melalui AF_ALG, proses tanpa hak istimewa dapat menulis data sewenang‑warna langsung ke cache halaman host. Dari situ, menimpa /etc/passwd atau menaruh kunci SSH ke /root/.ssh/authorized_keys menjadi sangat mudah. Shell root penuh, tanpa jendela race, tanpa perlu menghitung offset kernel.

Exploit publik berukuran 732 byte Python. Ia bekerja secara andal pada Ubuntu, Amazon Linux, RHEL, dan SUSE — semua distro sejak kernel 4.14 (2017).

Yang lebih menonjol daripada bug itu sendiri adalah cara penemuannya: sistem AI Theori, Xint Code, menemukan bug ini dalam kira‑kira satu jam dengan satu prompt. Tanpa harness, tanpa triase manual. Ini merupakan momen penting bagi riset kerentanan — dan menandakan pasokan bug kernel kritis akan meningkat.



Apakah Platform Tenbyte Cloud Terpengaruh?

Tidak. Tenbyte Cloud menjalankan setiap Cloud Server di dalam mesin virtualnya masing‑masing dengan kernel yang terisolasi. Copy Fail adalah exploit tingkat kernel — tidak dapat melintasi batas VM. Server Cloud yang terkompromi tidak dapat menjangkau hypervisor, tidak dapat mengakses cache halaman host, dan tidak dapat mengganggu server pelanggan lain.

Kami telah memverifikasi hal ini di seluruh fleet kami. Host kami aman.


Apa yang Telah Kami Lakukan

  • Memverifikasi semua sistem host — memastikan tidak ada infrastruktur Tenbyte yang terekspos.
  • Menyiapkan templat OS yang diperbarui — seiring patch upstream tersedia, penyebaran baru akan mengirimkan kernel yang sudah dipatch secara default
  • Memantau rilis upstream — melacak mailing list keamanan setiap distro utama secara real‑time


Apa yang Perlu Anda Lakukan

Server Linux Cloud Anda terpengaruh pada level OS. Memperbaikinya menjadi tanggung jawab Anda.


Patch server Anda

Keluarga Distribusi

Perintah untuk Memeriksa Pembaruan dan Mengunduh

Perintah untuk Menerapkan Pembaruan

Debian / Ubuntu

sudo apt update

sudo apt upgrade

Alma / CentOS / Fedora / Rocky

sudo dnf check-update

sudo dnf upgrade

Kerentanan berada di kernel yang sedang berjalan. Reboot tidak opsional — kernel yang dipatch harus dimuat saat boot.


Penilaian Risiko: Siapa yang Harus Menganggap Ini Mendesak

Semua sistem Linux secara teknis rentan. Namun risiko sebenarnya tergantung pada model akses Anda.

P1 — Patch dalam 24 jam

  • Server dengan pengguna lokal yang tidak terpercaya (layanan hosting bersama, lingkungan multi‑tenant)
  • Runner CI/CD menjalankan kode pihak ketiga (GitHub Actions self‑hosted, GitLab shared runners, agen Jenkins)
  • Sandbox eksekusi kode AI menjalankan output yang tidak terpercaya di dalam container
  • Server apa pun yang memungkinkan eksekusi kode jarak jauh oleh pengguna tanpa hak istimewa

Exploit publik dapat diandalkan dan sangat sederhana. Jika penyerang sudah memiliki foothold, root hanya satu perintah lagi.

P2 — Patch sesuai siklus normal

  • Server dimana hanya administrator terpercaya yang memiliki akses
  • Tidak ada jalur eksekusi kode tidak terpercaya
  • Perimeter jaringan dikontrol ketat

Copy Fail adalah lokal eskalasi hak istimewa, bukan eksekusi kode jarak jauh. Namun jangan tunda — patch dalam jendela normal Anda.


Penjelasan Teknis Mendalam

Bagi yang ingin memahami mekanisme — bukan hanya solusinya.

Cara kerja exploit

  1. Penyerang membuka socket AF_ALG menggunakan algif_aead antarmuka
  2. Melalui splice(), data dipindahkan antara pipe dan antarmuka kripto
  3. Kelemahan logika pada implementasi algif_aead kernel menyebabkan penanganan splice() completion yang salah — menulis ke lokasi memori yang keliru
  4. Tulisan yang keliru ini masuk ke cache halaman host — cache kernel berisi isi file
  5. Dengan mengontrol apa yang ditulis dan ke mana, penyerang dapat menimpa file seperti /etc/passwd untuk menambah pengguna root, atau menaruh kunci SSH ke /root/.ssh/authorized_keys
  6. Penyerang kini memiliki akses root

Mengapa escape container memungkinkan

Pada platform container dengan kernel bersama (Kubernetes, Docker, dll.), cache halaman dibagi di semua container pada host tersebut. Proses di dalam satu container dapat menimpa file yang memengaruhi host dan container lain. Inilah mengapa klaster Kubernetes multi‑tenant dan runner CI/CD berada pada risiko tertinggi.

Apa yang Tidak Terpengaruh

  • Infrastruktur berbasis VM — kernel terpisah, cache halaman terpisah
  • MicroVM Firecracker — yang digunakan AWS Lambda dan Fargate
  • gVisor — kernel ruang pengguna, tidak mengekspos algif_aead
  • Cloudflare Workers — isolasi V8, tidak ada kernel Linux dalam model ancaman
  • Bare‑metal khusus — satu penyewa, tidak ada risiko kontaminasi lintas

Pola ini konsisten: isolasi rusak ketika kernel dibagikan.

Sudut Pandang AI

Xint Code milik Theori menemukan bug ini dalam waktu sekitar satu jam. Sebagai konteks, broker zero‑day seperti Crowdfense membayar $10K–$7M untuk LPE Linux universal yang andal. Sistem AI menemukan satu dalam waktu yang dibutuhkan untuk makan siang.

Ini bukan berarti AI menggantikan peneliti keamanan — tim Theori termasuk yang terbaik di dunia (9× pemenang DEF CON CTF). Ini berarti AI menjadi penguat kekuatan yang mengubah ekonomi penemuan kerentanan. Defender harus beradaptasi: siklus patch lebih cepat, batas isolasi lebih kuat, dan asumsi breach.

Bacaan Lanjutan