Tenbyte Cloud memberi respons kepada eksploitasi Kerentanan Local Root "Copy Fail"
Copy Fail (CVE-2026-31431) membenarkan mana-mana pengguna Linux tanpa keistimewaan memperoleh akses root. Ketahui bagaimana Tenbyte Cloud memberi respons dan apa yang perlu anda lakukan untuk tetap selamat.
.png)
Ringkasan: Kerentanan LPE (Local Privilege Escalation) kritikal pada kernel Linux didedahkan pada 29 April 2026. Ia mempengaruhi semua distro Linux utama sejak 2017 dan terdapat eksploitasi awam yang berfungsi. Platform Tenbyte Cloud tidak terjejas — pengasingan VM menghalang eksploitasi merentasi penyewa. Pelayan Linux anda masih perlu dipatch. Kemas kini kernel anda dan reboot.
Pada 29 April 2026, penyelidik keselamatan di Theori mendedahkan kerentanan local privilege escalation (LPE) dalam kernel Linux. Ia dinamakan "Copy Fail" — dan merupakan salah satu LPE paling teruk.
Bug ini berada dalam antara muka kripto kernel yang dipanggil algif_aead. Dengan menyalahgunakan panggilan sistem splice() melalui AF_ALG, proses tanpa keistimewaan boleh menulis data sewenang‑wenang terus ke dalam cache halaman host. Dari situ, menimpa /etc/passwd atau meletakkan kunci SSH ke dalam /root/.ssh/authorized_keys menjadi sangat mudah. Shell root penuh, tanpa jendela perlumbaan, tanpa perlu mengira offset kernel.
Eksploitasi awam berukuran 732 bait Python. Ia berfungsi dengan konsisten pada Ubuntu, Amazon Linux, RHEL, dan SUSE — semua distro sejak kernel 4.14 (2017).
Yang lebih menonjol daripada bug itu sendiri ialah cara ia ditemui: Sistem AI Theori, Xint Code, menampilkannya dalam masa kira‑kira satu jam dengan satu arahan. Tiada harness, tiada penilaian manual. Ini merupakan titik perubahan dalam penyelidikan kerentanan — dan bermakna bekalan bug kernel kritikal akan meningkat.
Adakah Platform Tenbyte Cloud Terjejas?
Tidak. Tenbyte Cloud menjalankan setiap Cloud Server di dalam mesin maya (VM) yang berasingan dengan kernel yang terasing. Copy Fail ialah eksploitasi peringkat kernel — ia tidak dapat melintasi sempadan VM. Server Cloud yang terkompromi tidak dapat mencapai hypervisor asas, tidak dapat mengakses cache halaman host, dan tidak dapat mengganggu server pelanggan lain.
Kami telah mengesahkan ini pada seluruh armada kami. Host kami selamat.
Apa yang Telah Kami Lakukan
- Mengesahkan semua sistem host — disahkan tiada infrastruktur Tenbyte terdedah.
- Menyediakan templat OS terkini — apabila patch upstream tersedia, penyebaran baru akan menghantar kernel yang dipatch secara lalai
- Memantau pelepasan upstream — menjejaki senarai mel keselamatan setiap distro utama secara masa nyata
Apa yang Perlu Anda Lakukan
Server Cloud Linux anda terjejas pada peringkat OS. Memperbaikinya adalah tanggungjawab anda.
Patch server anda
Keluarga Distro | Arahan untuk Semak Kemas Kini dan Muat Turun | Arahan untuk Memasang Kemas Kini |
|---|---|---|
Debian / Ubuntu |
|
|
Alma / CentOS / Fedora / Rocky |
|
|
Kerentanan ini berada dalam kernel yang sedang berjalan. Reboot tidak pilihan — kernel yang dipatch mesti dimuatkan semasa boot.
Penilaian Risiko: Siapa Perlu Menganggap Ini Mendesak
Semua sistem Linux secara teknikal terdedah. Tetapi risiko sebenar bergantung pada model akses anda.
P1 — Patch dalam masa 24 jam
- Server dengan pengguna tempatan yang tidak dipercayai (hosting bersama, persekitaran multi‑penyewa)
- Pelari CI/CD menjalankan kod pihak ketiga (GitHub Actions yang dihoskan sendiri, GitLab shared runners, agen Jenkins)
- Sandbox pelaksanaan kod AI menjalankan output yang tidak dipercayai di dalam kontena
- Mana-mana server yang membenarkan pelaksanaan kod jauh oleh pengguna tanpa keistimewaan
Eksploitasi awam ini boleh dipercayai dan mudah. Jika penyerang sudah mempunyai foothold, root hanya satu arahan sahaja.
P2 — Patch mengikut jadual biasa
- Server di mana hanya pentadbir yang dipercayai mempunyai akses
- Tiada laluan pelaksanaan kod yang tidak dipercayai
- Perimeter rangkaian dikawal ketat
Copy Fail ialah lokal privilege escalation, bukan pelaksanaan kod jauh. Tetapi jangan menangguhkannya — patch dalam tetingkap biasa anda.
Pendalaman Teknikal
Untuk mereka yang ingin memahami mekanisme — bukan sekadar pembaikan.
Cara eksploitasi berfungsi
- Penyerang membuka soket AF_ALG menggunakan
algif_aeadantara muka - Melalui
splice(), data dipindahkan antara paip dan antara muka kripto - Kelemahan logik dalam pelaksanaan
algif_aeadkernel menyebabkan ia mengendalikansplice()penyelesaian dengan tidak betul — menulis ke lokasi memori yang salah - Tulisan yang tidak betul ini mendarat di cache halaman host — cache kernel bagi kandungan fail
- Dengan mengawal apa yang ditulis dan ke mana, penyerang menimpa fail seperti
/etc/passwduntuk menambah pengguna peringkat root, atau meletakkan kunci SSH ke dalam/root/.ssh/authorized_keys - Penyerang kini mempunyai akses root
Mengapa pelarian kontena boleh berlaku
Pada platform kontena dengan kernel bersama (Kubernetes, Docker, dsb.), cache halaman dikongsi di semua kontena pada host tersebut. Proses dalam satu kontena boleh menimpa fail yang mempengaruhi host dan kontena lain. Inilah sebabnya kluster Kubernetes multi‑penyewa dan pelari CI/CD berada pada risiko tertinggi.
Apa yang tidak terjejas
- Infrastruktur berasaskan VM — kernel berasingan, cache halaman berasingan
- MicroVM Firecracker — yang digunakan oleh AWS Lambda dan Fargate
- gVisor — kernel ruang pengguna, tidak mendedahkan
algif_aead - Cloudflare Workers — V8 isolates, tiada kernel Linux dalam model ancaman
- Bare-metal berdedikasi — penyewa tunggal, tiada risiko pencemaran silang
Corak ini konsisten: pengasingan terjejas apabila kernel dikongsi.
Sudut AI
Xint Code dari Theori menemui bug ini dalam masa kira‑kira satu jam. Sebagai konteks, broker zero‑day seperti Crowdfense membayar $10K–$7M untuk LPE Linux universal yang boleh dipercayai. Sistem AI menampilkannya dalam masa yang sama dengan mengambil makan tengah hari.
Ini tidak bermakna AI menggantikan penyelidik keselamatan — pasukan Theori berada antara yang terbaik di dunia (pemenang DEF CON CTF 9 kali). Ia bermakna AI menjadi pemerkasa yang mengubah ekonomi penemuan kerentanan. Pembela perlu menyesuaikan diri: kitaran patch lebih cepat, sempadan pengasingan lebih kuat, dan menganggap kemungkinan pelanggaran.
Bacaan Lanjut
Read More

Platform EdTech Bangladesh memotong kos penyampaian video 55% dalam 30 hari
Kajian kes tanpa nama: platform EdTech terkemuka Bangladesh memindahkan hosting video, pengekodan semula, dan penghantaran ke Vidinfra serta memotong kos penghantaran 55% dalam 30 hari, dengan permulaan lebih cepat dan kurang penangguhan.
.png)
Bagaimana Tenbyte Dilahirkan: Kisah Asal
Ketahui bagaimana Tenbyte dibina untuk menyelesaikan masalah harga awan, kelewatan, dan sokongan dengan infrastruktur awan berskala, CDN, dan penghantaran video.