Linux 内核中存在一种特权升级漏洞模式。每隔几年,就会出现一个案例,让我们说“这是一种不同的方法”,安全行业的假设每次都在逐渐改写。
2016年肮脏的牛,2022年脏管子,并于 2026 年 4 月发布复制失败(CVE-2026-31431)。所有三个漏洞的评级均为“高”,并且都有一个共同点:它们允许非特权用户获得 root 权限。然而,“如何获得它”和“找到它”已经发生了变化,以反映每个时代。
Copy Fail 与其他两个的不同之处不仅在于其漏洞结构。AI 在 1 小时内扫描了内核代码库并发现这一事实赋予了本案更深刻的意义。大约在同一时间,由于基于人工智能的漏洞提交量迅速增加,支撑开源安全基础的漏洞赏金制度开始动摇。
在这篇文章中,我们将以三代人的比较为起点,来梳理一下“发现者的变化”带来了什么。
这三个 Linux 内核特权提升 (LPE) 漏洞各自具有不同的技术特征。
脏牛(CVE-2016-5195,2016)利用虚拟内存子系统的写时复制路径中的竞争条件。攻击需要多次尝试,如果时机不对,系统可能会崩溃。尽管它具有广泛的影响并且对内核版本的依赖性较低,但确定性较低是利用的障碍。尽管它在 2016 年被发现后很快就得到了修复,但在其发现九年多后,仍然有活跃的漏洞被报道。
Dirty Pipe(CVE-2022-0847、2022年)是管道缓冲区的flags利用字段初始化缺陷。仅限于 Linux 内核 5.8 及更高版本,需要针对特定版本进行精确的管道缓冲区操作。写入页缓存的技术与Copy Fail相同,不同的是应用范围较窄,操作也较复杂。
Copy Fail(CVE-2026-31431、2026年)牙齿,authencesn・algif_aead・splice()三个组件相交的逻辑错误。不存在竞争条件或版本依赖性,732 字节的 Python 脚本每次都能可靠地工作。它适用于 2017 年以来的几乎所有发行版(Ubuntu、RHEL、Amazon Linux、SUSE 等),并且通过页面缓存进行写入不会在磁盘上留下任何痕迹。此外,由于页面缓存是跨容器边界共享的,因此它还充当容器到主机的转义原语。
他们发现的情况也不同。脏牛和脏管是由人类研究人员独立发现的。 Copy Fail 是 Theory 研究员 Taeyang Lee 在了解 AF_ALG 的攻击面并使用该公司的 AI 审计工具后开发的。新特代码给出假设crypto/结果是通过扫描整个子系统在大约一小时内获得的。 AI本身并没有发现“有趣的攻击面”,而是以人类假设和AI规模之间的分工形式做出的发现。
【编辑部评论】
当你把这三代人排列起来时会出现什么
如果我们把这三个漏洞放在同一个尺度上,我们就能看到一个方向。
肮脏的牛是“强大但不确定”。必须要在竞争条件下生存,并且运行一次脚本不一定能获得root权限。还存在崩溃风险。虽然这是一个可用的漏洞,但在可靠性方面存在局限性。
脏管子是“确定但狭窄的”。目标环境和攻击者的技能都受到内核 5.8 或更高版本的要求以及精确的管道缓冲区操作的需要的限制。尽管如此,只读文件的页面缓存可以被重写的发现让当时的安全研究人员感到惊讶。
复制失败是“确定且广泛的”。没有竞争条件,没有版本限制,没有发行版特定的偏移量,没有编译的有效负载。发现者说得对,“便携、微型、隐秘和可靠”这四个特征同时存在是很罕见的。通常,提高 LPE 漏洞的可靠性会降低通用性,而提高通用性会增加签名数量。复制失败同时满足所有这四个要求。
写入页面缓存的方法与 Dirty Pipe 相同,但对于照片而言,Dirty Pipe 只会刻录一张照片,而 Copy Fail 则允许您刻录任意数量的照片,即使底片完好无损。磁盘上的文件保持不变。sha256sum也rpm -V也debsums它也没有检测到任何东西。重新启动将清除痕迹,但所获取的任何 root 权限和持久性都将保留。
三代的比较揭示的并不是漏洞质量的提高,而是漏洞利用的壁垒已经系统性地降低。这不是开发人员技能的问题,而是工具和方法的演变的问题。
人工智能的发现工具将会改变什么
我认为 Copy Fail 的特殊之处不在于漏洞的结构,而在于发现过程。
李太阳先生AF_ALG + splice()我们假设这可能是一个攻击媒介。人工智能添加到其中,crypto/整个子系统在大约一个小时内被扫描完毕。最严重的输出是 Copy Fail。根据公开信息,还有其他严重程度较高的调查结果目前正在协调披露过程中。
让我们更具体地思考一下这意味着什么。一名研究员crypto/如果将相同的假设应用于其他子系统并运行相同的工具,会发生什么?内核很大。事实上,人类很难全面审视所有子系统。这就是为什么从2017年的优化到2026年的发现花了九年的时间。
事实上,人工智能审计工具可以在一小时内找到九年来的逻辑错误,这对于内核开发人员、发行版和美国基础设施运营商来说,时间线也发生了同样的变化。未来,类似的扫描将持续在稳定树和LTS系列子系统上运行,潜在的漏洞将在短时间内浮出水面。这不再是“可能性”,而应被视为“标准操作场景”。
2026 年 4 月的周二补丁是微软有史以来第二大的月度补丁。趋势科技零日计划负责人达斯汀·柴尔兹 (Dustin Childs) 表示:“这可能是由于人工智能工具驱动的应用程序增加。进入我们计划的案例数量基本上增加了两倍,这使得分类成为一项挑战。”这是整个行业正在发生的变化。 Copy Fail 是这项努力的成果之一。
Bug赏金系统动摇
还有一个事件象征着这个时代的变迁。
2026 年 1 月结束,网络工具卷曲宣布退出 HackerOne 的错误赏金计划,自 2 月 1 日起生效。原因是人工智能产生的低质量漏洞请求大量涌入,导致少数维护人员不知所措。 cURL 的创建者 Daniel Stenberg 表示,他“正在退出,以消除发送低质量、研究不足的提交内容的激励,无论是否由人工智能生成。”
同年3月27日、HackerOne 的互联网漏洞赏金 (IBB) 计划已暂时停止接受新申请。它于 2013 年 11 月由 Microsoft 和 Facebook 合作建立,是一个支持开源社区安全的系统。 HackerOne 解释说,“人工智能辅助研究极大地提高了发现的速度和数量,从根本上改变了开源修复能力的平衡。”
受该决定直接影响的人是Node.js是。由 IBB 资助的 Node.js 漏洞赏金计划因缺乏资金而被关闭。社区志愿者支持的项目没有独立的预算。
为什么会发生这种情况?
错误赏金的经济模型基于某些假设。前提是发现漏洞是困难且昂贵的。这就是为什么奖励发现它的研究人员是有意义的。
人工智能打破了这一假设。 “发现”漏洞的成本接近于零。另一方面,“修复”仍然是人类的努力,并且不具有规模性。 SOCRadar 首席信息安全官 Ensar Seker 表示:“人工智能已经将发现产业化,但修复能力却没有以同样的速度扩展。瓶颈已经转移。”还有报道称,有效申请率已从15%左右下降至5%以下。
复制失败也可以在这种情况下理解。 Xint Code所发现的,是AI“产业化发现”的结果。这是迄今为止最复杂的用例,将研究人员的深刻假设与人工智能的规模相结合。另一方面,发送的大量低质量应用程序让维护人员筋疲力尽。同样的“AI辅助漏洞发现”,根据应用的不同,效果也完全不同。
向防守者提问
从防守者的角度我们应该如何看待这一变化?
一件事是清楚的。 “发现速度加快”也意味着“从发布到响应的时间变得更短。”Copy Fail 自 2017 年以来就一直存在,但真正曝光的时期是每个发行版的发布和补丁分发之间的几天。它是可以被管理的。
但如果这些“日子”包括 CI 运行程序、Kubernetes 节点和共享开发环境,情况就会发生变化。从容器逃逸到主机这一点可以通过一个补丁来解决,但在过渡期间,即使有一个未打补丁的节点,也需要其他措施来提供防御深度。
另一件需要考虑的事情是“AI 能发现的东西,攻击者也能发现”的对称性。像 Xint Code 这样的 AI 审计工具也可以被防御者使用。理论符合协调披露并给予修正时间。但下一个发现者是否会做出同样的选择是道德和动机的问题,而不是制度的问题。
漏洞赏金制度的调整表明经济模型不再能够干预道德和动机问题。 HackerOne 试图解决这种不对称问题,即“激励修复,而不仅仅是发现”。但我们还没有答案。
如果您将复制失败视为“过去九年的账单”,那么下一个问题就变成了:我们的响应系统是否是为人工智能快速暴露九年来积累的复杂漏洞的时代而设计的?
【术语解释】
LPE(本地权限升级)
以普通用户权限访问系统后获得管理员(root)权限的攻击方式。区别于远程入侵。
脏牛(CVE-2016-5195)
2016 年披露的 Linux 内核中的 LPE 漏洞。利用虚拟内存写时复制机制中的竞争条件。它影响内核 2.6.22 (2007) 及更高版本,并且已存在于各种系统中超过九年。
脏管道(CVE-2022-0847)
2022 年披露的 Linux 内核 LPE 漏洞。管道缓冲区flags利用字段初始化缺陷允许将只读文件写入页面缓存。面向 Linux 内核 5.8 或更高版本。
复制失败(CVE-2026-31431)
Linux 内核 LPE 漏洞于 2026 年 4 月 29 日披露。authencesn・AF_ALG・splice()732 字节 Python 脚本交叉处发生的逻辑错误允许您从 2017 年开始获得几乎所有发行版的 root 权限。
页面缓存
一种将文件内容临时存储在内存中的机制。内核在执行期间引用此缓存,因此通过重写缓存,您可以在不更改磁盘的情况下更改程序的行为。
Coordinated Disclosure(协调的开示)
漏洞发现者提前通知供应商或开发人员并在准备就绪时发布修复程序的过程。单方面披露(Full Disclosure)之间的一种行业标准做法。
漏洞赏金
奖励发现和报告漏洞的研究人员的计划。由公司和组织运营,旨在提高其产品的安全性。 IBB(Internet Bug Bounty)是一项针对开源项目的跨行业计划。
IBB(互联网漏洞赏金)
由 HackerOne 运行的开源软件错误赏金计划。成立于 2013 年 11 月,是 Microsoft 和 Facebook 的合作伙伴。迄今为止,它已支付了超过 150 万美元的赔偿,但在 2026 年 3 月 27 日,由于人工智能辅助发现的快速增加,新的申请被暂停。
新特代码
Theori 开发的人工智能安全审计工具。它能够大规模扫描代码库以查找结构逻辑错误和漏洞模式。用于发现复制失败。
[参考文章]
复制失败:每个主要 Linux 发行版上的 root 需要 732 字节 – Xint(外部)
发现者的官方技术解释。三代的详细比较、发现过程和修改。
Linux 加密代码缺陷提供快速获取 root 权限的途径 – The Register(外部)
报道人工智能辅助发现的激增以及微软大补丁月的背景。
AI 主导的补救危机促使 HackerOne 暂停漏洞赏金计划 – Dark Reading(外部)
详细报道了IBB暂停的背景和行业专家的评论。
在 AI 漏洞报告泛滥之后,Curl 终止了错误赏金计划 – BleepingComputer(外部)
cURL 如何以及为何离开 HackerOne。低质量人工智能提交对维护者的影响。
[相关文章]
复制失败 (CVE-2026-31431) | 732字节Python窃取root权限,AI发现Linux内核逻辑漏洞(创新主题)
这是本文的姊妹篇,详细介绍了Copy Fail的技术结构、作者的复制验证以及AF_ALG的考虑。
影响主要Linux发行版的732字节漏洞“Copy Fail”,各厂商的响应情况(创新主题)
Ubuntu、Red Hat、SUSE、Amazon Linux 和 Debian 的初始回复按时间顺序排列。
[编者后记]
2016 年,我努力通过加密来提高 GNU/Linux 环境的安全性。所以当《脏牛》出来的时候,我被吓坏了。九年前,我试图保护的东西下面出现了一个洞。
知道我的环境不会受到影响,《Dirty Pipe 2022》让我松了一口气。内核版本恰好在我这边。
这次不是。我很担心,因为发行版响应速度很慢。
当我们并排比较这三种“自我状态”时,脆弱性的本质似乎略有不同。漏洞一旦被发现,就成为“过去的事实”。 Dirty Cow 已经存在了九年了,Copy Fail 从 2017 年就已经存在了。当我从事密码学工作时它就已经存在了。我认为“令人不安”的原因并不是因为这是一个技术问题,而是因为这意味着回到“我们不知道的时代”。
我们现在处于一个人工智能可以在一小时内扫描内核并发现九年的逻辑错误的时代。这意味着未来“我们不知道的时间”将会变得更短。从发现到补丁分发的窗口已经被压缩,而我们的系统就位于该窗口内。 Bug赏金系统之所以不稳定,是因为人类已经跟不上压缩的速度。
在 Copy Fail 中,Theory 对披露过程采取了诚实的态度。但我们的生态系统能在多大程度上激励下一个发现者做出同样的选择呢?我希望您在应用补丁时能够考虑一下这一点。
