• CopyKat hittar 122 byggstenar som kan förvandla små minnesfel till rootåtkomst

    Ett begränsat minnesfel i Linuxkärnan behöver inte ge en angripare särskilt stor kontroll. Men säkerhetsverktyget CopyKat visar hur till synes oskyldiga kärnobjekt kan användas som förstärkare – och hjälpa angriparen att ta kontroll över hela systemet.

    Forskare vid IBM Research Europe och Vrije Universiteit Amsterdam har utvecklat CopyKat, ett automatiserat system som letar efter användbara byggstenar för avancerade attacker mot Linuxkärnan.

    Under en 32 dagar lång analys hittade systemet 122 verifierade kärnobjekt som forskarna kallar Controllable-Copy Objects, förkortat CCO. Gemensamt för objekten är att de under rätt omständigheter kan förvandla ett begränsat minnesfel till en betydligt kraftfullare skrivoperation.

    Forskarna visade att metoden fungerar i praktiken genom att konstruera åtta fullständiga attacker som gav rootbehörighet. Attackerna utgick från redan kända sårbarheter, bland annat use-after-free-fel, dubbla frigörningar av minne och skrivningar utanför ett tilldelat minnesområde. Resultaten presenterades vid USENIX Security ’26.

    Från ett litet fel till full kontroll

    Ett minnesfel i Linuxkärnan innebär inte automatiskt att en angripare kan skriva vad som helst var som helst. Felet kanske bara gör det möjligt att ändra några få byte, skriva utanför kanten på ett objekt eller använda ett minnesområde som redan har frigjorts.

    För att nå rootåtkomst behöver angriparen därför ofta hitta en metod som förstärker den begränsade möjligheten.

    Det är här de objekt som CopyKat letar efter kommer in i bilden.

    Ett CCO är en datastruktur som har skapats i kärnans dynamiska minne och innehåller en pekare till ett annat minnesområde. Pekaren används senare av exempelvis memcpy eller memmove för att bestämma vart information ska kopieras.

    Om en angripare kan ändra pekaren kan kärnans egen kopieringsfunktion luras att skriva angriparens data till en annan plats.

    Det kan jämföras med att någon bara har möjlighet att ändra adressfältet på en fraktsedel. Personen kan inte själv flytta varorna, men genom att skriva dit en annan adress får den legitima transportören att leverera lasten till fel plats.

    I Linuxkärnan kan den nya destinationen exempelvis vara en struktur som innehåller användarens UID och GID. Om dessa värden ändras till noll kan angriparens process få samma behörigheter som root.

    Angrepp utan att kapa programmets väg

    Traditionella attacker mot operativsystemets kärna försöker ofta ändra programmets kontrollflöde. Angriparen manipulerar exempelvis en funktionspekare eller returadress så att processorn börjar köra kod som angriparen har valt.

    Moderna skydd som Control-Flow Integrity gör sådana angrepp svårare. De kontrollerar att programmet följer tillåtna vägar genom koden.

    Dataorienterade attacker fungerar annorlunda. Kärnan fortsätter att köra sina vanliga funktioner i rätt ordning, men funktionerna arbetar med manipulerade uppgifter. Eftersom kontrollflödet inte behöver kapas kan attacken passera skydd som huvudsakligen övervakar vilka kodvägar som används.

    CopyKat söker därför efter legitima kärnobjekt som kan missbrukas för att flytta data till en plats som angriparen väljer.

    Tre analyssteg sållade fram objekten

    Forskarna byggde CopyKat som en kedja av tre analyser.

    I det första steget användes en modifierad version av fuzzverktyget Syzkaller tillsammans med en instrumenterad Linuxkärna. Systemet följde hur information från användarutrymmet flyttades genom kärnan och letade efter kopieringar där måladressen påverkades av en pekare lagrad i ett kärnobjekt.

    Fuzzningen hittade 434 intressanta operationer. Av dessa var 386 anrop till memcpy, medan resterande huvudsakligen bestod av memmove och enklare skrivoperationer.

    Den snabba analysen kunde även rapportera falska träffar. Kandidaterna granskades därför i ett andra steg med PANDA, en analysplattform som kan spela in och upprepa körningen av ett helt system. Där kontrollerades att data verkligen kom från användaren och att måladressen verkligen hämtades från det misstänkta objektet.

    Slutligen användes plattformen S2E för så kallad concolic exekvering, en kombination av konkret och symbolisk programkörning. CopyKat ändrade objektets pekare och undersökte vilka villkor som måste vara uppfyllda för att kärnan fortfarande skulle nå fram till kopieringsoperationen.

    Efter den stegvisa sållningen återstod 122 verifierade CCO-objekt. Av dessa fanns 52 i nätverkskoden, 31 i filsystemen och 12 bland drivrutinerna. Övriga hittades bland annat i kryptografi-, ljud-, minnes- och säkerhetskod. Analysen genomfördes på Linux 6.4.1, enligt forskarnas fullständiga rapport.

    Åtta attacker slutade med rootåtkomst

    För att visa att objekten inte bara var teoretiskt intressanta byggde forskarna åtta kompletta privilegieattacker utifrån fyra tidigare kända sårbarheter.

    I demonstrationerna användes CCO-objekten för att styra skrivningar mot säkerhetskritiska delar av kärnminnet. Forskarna kunde bland annat ändra användaruppgifter eller manipulera inställningarna modprobe_path och core_pattern, vilka under vissa förutsättningar kan få kärnan att starta ett program med förhöjda rättigheter.

    Sju av attackerna använde separata systemanrop för att skapa objektet och aktivera kopieringen. I det åttonde fallet skedde båda momenten inom samma systemanrop. Angriparen behövde då träffa ett mycket kort tidsfönster, vilket forskarna lyckades göra med flera trådar och en blockeringsmekanism baserad på FUSE.

    Forskarna uppger samtidigt att exploateringen fortfarande krävde flera manuella och tekniskt avancerade moment. CopyKat skapar alltså inte automatiskt ett färdigt rootangrepp, men systemet kan minska det arbete som krävs för att hitta lämpliga objekt och förstå hur de måste manipuleras.

    Inte 122 nya Linuxsårbarheter

    Resultatet betyder inte att forskarna har hittat 122 nya säkerhetshål. CCO-objekten är vanliga delar av kärnan som normalt utför legitima uppgifter.

    För att missbruka ett sådant objekt behöver angriparen redan ha tillgång till ett användbart minnesfel. Angriparen måste dessutom kunna placera ett lämpligt CCO nära det sårbara minnesområdet, ändra rätt pekare, uppfylla objektets övriga villkor och aktivera kopieringen vid rätt tidpunkt.

    Undersökningen gjordes på Linux 6.4.1. Den visar därför inte att samtliga 122 objekt finns kvar eller fungerar på exakt samma sätt i alla nyare kärnversioner och distributioner.

    Linuxanvändare behöver inte installera någon särskild nöduppdatering på grund av CopyKat. Däremot understryker forskningen betydelsen av att installera vanliga säkerhetsuppdateringar, eftersom ett till synes begränsat minnesfel kan vara mer användbart för en angripare än en första bedömning visar.

    Kan påvhttps://www.usenix.org/conference/usenixsecurity26/technical-sessionserka hur kärnfel bedöms

    Den viktigaste följden av CopyKat kan bli hur säkerhetsforskare, distributioner och kärnutvecklare bedömer nya minnessårbarheter.

    Ett fel som tidigare har klassats som svårt att utnyttja kan bli betydligt allvarligare om det går att kombinera med ett lämpligt CCO. Databasen över objekten kan därför användas för att prioritera sårbarheter och utveckla nya skydd mot dataorienterade attacker.

    Forskarna inforhttps://www.usenix.org/conference/usenixsecurity26/technical-sessionsmerade Linuxutvecklaren Greg Kroah-Hartman före publiceringen. Bedömningen var att forskningen kunde publiceras utan embargo eftersom CopyKat beskriver en exploateringsteknik och inte en ny direkt sårbarhet. De åtta färdiga attackerna har inte offentliggjorts i vapenfärdig form.

    CopyKat visar därmed hur säkerhetskapplöpningen förändras. När skydden mot traditionell kapning av kontrollflödet blir bättre söker angripare efter andra vägar. I stället för att få kärnan att köra främmande kod kan det räcka att lura dess befintliga kod att flytta rätt data till fel plats.

    https://www.usenix.org/conference/usenixsecurity26/technical-sessions

    Rapporten är på ca 7000 sidor.

  • Dell, HP, Lenovo och NVIDIA stärker firmwareuppdateringar i Linux

    Linux Foundation meddelar att Dell Technologies, HP, Lenovo och NVIDIA blir Premier Members i Linux Vendor Firmware Service. Satsningen ska göra det enklare och säkrare att uppdatera den programvara som finns inbyggd i datorer, servrar, grafikkort och annan hårdvara.

    De flesta Linuxanvändare är vana vid att uppdatera operativsystemet och installerade program med några enkla kommandon eller genom ett grafiskt uppdateringsverktyg. Men en modern dator innehåller även flera andra typer av programvara som behöver hållas aktuella.

    Denna inbyggda programvara kallas firmware och styr bland annat datorns moderkort, nätverkskort, lagringsenheter, dockningsstationer, säkerhetsfunktioner och grafikkort. Firmware arbetar närmare hårdvaran än vanliga program och kan därför vara avgörande för både säkerhet och stabilitet.

    Nu får Linux Vendor Firmware Service, förkortat LVFS, ett betydande stöd från några av världens största hårvarutillverkare.

    Fyra stora företag går in som Premier Members

    Linux Foundation meddelade den 6 augusti 2026 att Dell Technologies, HP, Lenovo och NVIDIA ansluter sig till LVFS som Premier Members.

    Företagen bidrar därmed till utvecklingen och finansieringen av en gemensam, leverantörsneutral infrastruktur för distribution av firmwareuppdateringar till Linuxsystem.

    Det innebär att varje datortillverkare inte behöver utveckla ett helt eget uppdateringsprogram för Linux. I stället kan uppdateringarna distribueras genom en gemensam tjänst och installeras med verktyg som redan finns i många Linuxdistributioner.

    För Linuxanvändaren kan resultatet bli en mer enhetlig upplevelse, oavsett om datorn kommer från Dell, HP eller Lenovo eller innehåller hårdvara från NVIDIA.

    Vad är LVFS?

    LVFS är en central tjänst där hårdvarutillverkare kan publicera firmwareuppdateringar för sina produkter. Uppdateringarna kan sedan hämtas av Linuxsystem med hjälp av programmet fwupd.

    Det kommandoradsbaserade verktyget fwupdmgr används för att kontrollera och installera uppdateringarna. Funktionen är även integrerad i grafiska program, exempelvis GNOME Software, vilket gör att firmwareuppdateringar kan visas tillsammans med vanliga systemuppdateringar.

    På många Linuxsystem kan användaren kontrollera tillgängliga uppdateringar med:

    fwupdmgr refresh
    fwupdmgr get-updates
    

    Tillgängliga uppdateringar kan därefter installeras med:

    sudo fwupdmgr update
    

    Det exakta förfarandet kan variera mellan olika Linuxdistributioner och datorer.

    Varför är firmware så viktigt?

    Firmware kan beskrivas som länken mellan hårdvaran och operativsystemet. Den berättar för en komponent hur den ska starta, kommunicera och utföra sina uppgifter.

    Ett fel i firmware kan orsaka allt från dålig batteritid och instabila USB-anslutningar till allvarliga säkerhetsproblem. Eftersom firmware arbetar på en mycket låg nivå kan en sårbarhet i värsta fall användas för att angripa systemet innan operativsystemets vanliga säkerhetsfunktioner har hunnit starta.

    Firmwareuppdateringar kan bland annat innehålla:

    • rättningar av säkerhetshål,
    • förbättrad stabilitet,
    • stöd för ny hårdvara,
    • korrigeringar av kompatibilitetsproblem,
    • förbättrad energihantering,
    • uppdateringar av processorernas mikrokod.

    Mikrokod är en särskild typ av lågnivåprogramvara som påverkar hur en processor utför vissa instruktioner. Uppdaterad mikrokod kan därför användas för att rätta fel och minska effekterna av säkerhetsproblem i processorer.

    Viktigt för servrar och AI-system

    Firmwareuppdateringar är inte bara en fråga för vanliga bärbara datorer. Linux används i stor omfattning på servrar, arbetsstationer, superdatorer, AI-system och beräkningskluster.

    I sådana miljöer kan ett hårdvarufel eller en misslyckad uppdatering bli mycket kostsam. Om en server eller ett grafikkort slutar fungera under en lång AI-beräkning kan flera dagars eller veckors arbete gå förlorat.

    En gemensam och automatiserbar uppdateringsinfrastruktur gör det lättare för systemadministratörer att hålla stora mängder datorer aktuella. I stället för att manuellt besöka varje tillverkares webbplats kan uppdateringarna hanteras genom etablerade Linuxverktyg.

    NVIDIAs deltagande är särskilt intressant eftersom företagets grafikkort och acceleratorer används i många AI-system. Enligt företaget ska stödet för LVFS ge snabbare säkerhetsuppdateringar och en mer standardiserad uppdateringsupplevelse för bland annat DGX Spark.

    Miljontals uppdateringar varje månad

    Richard Hughes, projektledare för LVFS och utvecklare av fwupd, uppger att miljontals firmwareuppdateringar redan installeras varje månad genom tjänsten.

    Stödet från de fyra företagen innebär även att LVFS har nått det finansieringsmål som projektet satte upp under föregående år. Det ger bättre förutsättningar för att driva och vidareutveckla infrastrukturen under lång tid.

    Det är betydelsefullt eftersom LVFS har utvecklats till en viktig del av Linux ekosystem. Tjänsten används inte bara av en enskild Linuxdistribution utan fungerar som en gemensam länk mellan hårdvarutillverkare och många olika distributioner.

    En förbättring – men inget löfte om stöd för all hårdvara

    Att ett företag stöder LVFS innebär inte automatiskt att samtliga äldre och nya produkter får firmwareuppdateringar genom tjänsten. Tillverkaren måste fortfarande publicera en uppdatering för varje produktmodell som ska stödjas.

    Det kan därför finnas datorer och komponenter där fwupdmgr inte hittar några uppdateringar, trots att tillverkaren deltar i LVFS. Stödet beror bland annat på produktmodell, ålder och vilka uppdateringar tillverkaren har valt att publicera.

    Det utökade industristödet ökar däremot möjligheten att fler produkter får ett fungerande och standardiserat Linuxstöd framöver.

    Linux behandlas alltmer som en huvudplattform

    Under lång tid har firmwareuppdateringar varit enklare att genomföra i Windows än i Linux. Linuxanvändare har ibland varit tvungna att starta Windows, skapa särskilda USB-minnen eller använda tillverkarspecifika verktyg för att uppdatera datorns firmware.

    LVFS och fwupd har steg för steg förändrat situationen. När Dell, HP, Lenovo och NVIDIA nu satsar gemensamt på tjänsten visar det att Linux betraktas som en viktig plattform för både vanliga datorer och avancerade företags- och AI-system.

    För användarna handlar satsningen i slutänden om något mycket konkret: säkrare datorer, färre specialverktyg och en större möjlighet att hålla hela systemet uppdaterat direkt från Linux.

    https://www.linuxfoundation.org/press/linux-foundation-announces-key-industry-support-for-linux-vendor-firmware-service?utm_source=chatgpt.com

    > FAKTA: LVFS

    • Fullständigt namn: Linux Vendor Firmware Service
    • Syfte: Distribuerar firmwareuppdateringar till Linuxsystem genom en gemensam och leverantörsneutral tjänst.
    • Vanliga verktyg: fwupd, fwupdmgr och GNOME Software.
    • Nya Premier Members: Dell Technologies, HP Inc., Lenovo och NVIDIA.
    • Tillkännagivande: 6 augusti 2026.
    • Kan uppdatera: Bland annat moderkort, dockningsstationer, nätverkskort, lagringsenheter, grafikkort och mikrokod.
    • Fördelar: Bättre säkerhet, enklare administration och mindre behov av tillverkarspecifika uppdateringsprogram.

    > Webbplats: fwupd.org

Etikett: Linuxsäkerhet

  • CopyKat hittar 122 byggstenar som kan förvandla små minnesfel till rootåtkomst

    Ett begränsat minnesfel i Linuxkärnan behöver inte ge en angripare särskilt stor kontroll. Men säkerhetsverktyget CopyKat visar hur till synes oskyldiga kärnobjekt kan användas som förstärkare – och hjälpa angriparen att ta kontroll över hela systemet. Forskare vid IBM Research Europe och Vrije Universiteit Amsterdam har utvecklat CopyKat, ett automatiserat system som letar efter användbara…

  • Dell, HP, Lenovo och NVIDIA stärker firmwareuppdateringar i Linux

    Linux Foundation meddelar att Dell Technologies, HP, Lenovo och NVIDIA blir Premier Members i Linux Vendor Firmware Service. Satsningen ska göra det enklare och säkrare att uppdatera den programvara som finns inbyggd i datorer, servrar, grafikkort och annan hårdvara. De flesta Linuxanvändare är vana vid att uppdatera operativsystemet och installerade program med några enkla kommandon…