Otevře se na nové kartě

Copy Fail (CVE-2026-31431): kernel chyba, která se týká i vašeho Raspberry Pi a Home Assistantu

Stručně: Copy Fail (CVE-2026-31431) je chyba v Linux kernelu, kterou útočník s libovolným účtem na zařízení zneužije k získání roota během sekundy. Doma se týká Raspberry Pi, Home Assistant OS, Linuxových NASů a všeho s moderním Linux jádrem — netýká se ESP32, ESP8266, RP2040, STM32 ani typických routerů, kamer a smart home hubů. Co teď: aktualizovat, rebootovat a sundat z internetu cokoli, co tam nemusí být.

Ve středu 29. dubna 2026 zveřejnil bezpečnostní tým Theori novou chybu v Linux kernelu — pokřtili ji Copy Fail (CVE-2026-31431). Hlavní debata o ní se točí kolem firemních serverů a cloudů. Ale stejné jádro běží i u vás doma — na Raspberry Pi s Raspberry Pi OS (dříve Raspbian), na Home Assistant Yellow/Green/Blue nebo HAOS na NUCu, či NAS. A i v homelabu má Copy Fail praktické dopady, na které se v cloudové debatě snadno zapomene.

Stručně: na postiženém zařízení může neprivilegovaný uživatel získat plný root přístup během sekundy přes 732bytový Python skript. Bez závislostí, bez složitého útoku. Chyba sedí v jádře od roku 2017 a týká se všech moderních Linux distribucí.

Podklady připravil Vláďa Smitka (zdroj)

Proč by vás to mělo zajímat

Sama o sobě tahle chyba útočníkovi nepomůže se na vaše zařízení dostat zvenku — k jejímu zneužití musí mít na zařízení už nějaký účet. A tady je ten háček.

Pokud máte na Raspberry Pi, NAS serveru nebo Home Assistantu něco veřejně dostupného z internetu — samotný frontend Home Assistantu, OctoPrint, Pi-hole admin, Nextcloud, Vaultwarden nebo vlastní webovou aplikaci, kterou jste si nakódili či vibecodli s AI — a v té aplikaci je bezpečnostní chyba, útočník se přes ni dostane k účtu té aplikace. Doteď by tím skončil. Měl by přístup jen k datům té jedné služby. Po Copy Failu z toho během chvíle udělá root na celém zařízení.

A root znamená všechno — všechna data, klíče, hesla, plus přístup do zbytku vaší domácí sítě, ve které je zařízení připojené. Pokud byla tou napadenou aplikací sám Home Assistant, útočník navíc získává kontrolu nad vším, co HA řídí — chytrými zámky, alarmem, topením, kamerami.

A nepomůže ani Docker

Pokud spoléháte na to, že vám container v Dockeru přidává izolaci od hostitelského systému, tady to neplatí. Copy Fail dokáže útok z containeru přenést ven na hostitele — container a hostitel totiž sdílí stejné jádro a jeho paměť. Ukázkový útok přes container se objevil na GitHubu už den po zveřejnění chyby. Pro Docker na vašem Pi platí stejný princip.

Co s tím

Co problém nemá: ESP32, ESP8266, RP2040, STM32 (žádný Linux, žádný problém), dále kamery, routery, smart home huby a podobná zařízení s úzce specializovaným firmwarem. Ta typicky používají starší jádra nebo jádra bez dotčených komponent — Copy Fail se jich nedotýká.

Pro postižená zařízení tři praktické věci:

  1. Aktualizujte. sudo apt update && sudo apt full-upgrade, případně přes aktualizační rozhraní HAOS, a sledujte kernel update svého distra. Patche se postupně objevují napříč distribucemi.
  2. Schovejte za VPN, co nemusí být veřejné (Tailscale, WireGuard). Pokud admin Pi-hole nebo OctoPrint nepotřebujete dostupné odkudkoli, není důvod je takhle vystavovat. Pozor i na cloudflared tunel — pokud k němu nemáte přes Cloudflare Access nastavené ověřování, aplikaci jen jinak vystavujete na internet, a proti útoku přes její chybu vás to nechrání.
  3. U vlastních (vibecoded) aplikací zvažte, jestli opravdu mají co dělat na veřejné IP. Bezpečnost takového kódu bývá problém sama o sobě, a Copy Fail z drobné chyby v aplikaci dělá kompletní převzetí celého stroje.

Detailní technické postupy (rychlé vypnutí dotčeného modulu jádra ještě před vydáním oficiální opravy, doporučení pro zabezpečení služeb) najdete v odkazech níže.

Podklady připravil Vláďa Smitka (zdroj)

Odkazy: Theori writeup na Xint, CERT-EU advisory, copy.fail, Sysdig analýza.

Ptáte se

Mám doma jen ESP32, ESP8266, Arduino nebo jiné mikrokontroléry — týká se mě to?

Ne. Copy Fail je chyba v Linux kernelu — mikrokontroléry Linux nemají, takže ani problém ne. Stejně tak typické routery, IP kamery a smart home huby s úzce zaměřeným firmwarem.

Co je specifického u Home Assistantu?

Tým HA hotfix neplánuje — patch přijde až s HAOS 18 v rámci normálního release cyklu. Argument: většina služeb na HAOS i tak běží jako root.
Háček je u addonů a HACS integrací, které běží v Docker containeru jako neprivilegovaný uživatel. Pro ně Copy Fail rozdíl dělá — umožní z izolace containeru utéct rovnou na hostitele. Než HAOS 18 vyjde, neinstalujte addony ani HACS integrace z nedůvěryhodných zdrojů; malicious kód, který by jinak zůstal v containeru, se přes CVE dostane k rootu na celém HAOS.

Mám Pi-hole, OctoPrint nebo Vaultwarden vystavené ven — co teď?

Vypnout veřejný přístup, dokud neaktualizujete. U cloudflared bez ověření zrušte tunel v Cloudflare Zero Trust dashboardu, u port forwardu zavřete port v routeru. Ze sítě doma se k službě dál dostanete a venku ji v tu chvíli stejně mít nepotřebujete.

Jak Copy Fail dočasně vypnu, dokud nepřijde patch?

Funguje na Raspberry Pi OS, Debianu, Ubuntu i většině ostatních Linuxů (u RedHat/Centos/Rocky/Alma je to komplikovanější):
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif.conf
sudo modprobe -r algif_aead
První příkaz vytvoří soubor /etc/modprobe.d/disable-algif.conf, který zabrání nahrání modulu při příštím startu (přežije reboot). Druhý ho vyhodí z aktuálně běžícího jádra. Pro běžné domácí použití (web, SSH, VPN, šifrované disky, Docker) nemá vypnutí žádný efekt. Pro Docker platí: mitigace na hostiteli kryje i všechny containery. Po instalaci opravené verze kernelu můžete disable-algif.conf smazat.
Sdílejte článek:
Tričko Chiptron s potiskem Trust me, I'm a maker
Ukaž světu,
že jsi Maker!
Koupit tričko
Kafe pro Chiptrona
Dodej energii dalšímu článku
Buy Me a Coffee

Související články

Ilustrace čipu ESP32 s figurkou hackera, klávesnicí a zapojenými kabely

Nedávno zveřejněné zprávy poukazují na potenciální bezpečnostní rizika spojená s široce používanými čipy ESP32, které vyrábí čínská společnost Espressif.

Řídicí deska LED Fluid Simulation s vyznačenými signály SWDIO a SWCLK

S AI jsme hackovali hračku z Aliexpress. Zjistili jsme typ, zkoušeli se připojit k paměti a vyčíst jí. Ač to nedopadlo, mám z toho spoustu užitečných poznatků.

Jedna krize za druhou, nedostatek kondenzátorů, součástek, cena surovin a logistické problémy a teď tu máme pro změnu krizi plynoucí z nedostatku RAM pamětí. Cena RAM pamětí do osobních počítačů se během pár měsíců vyšplhala na dvojnásobek. A samozřejmě se…

Screenshot chatu se Soptíkem, AI asistentem, a fotografií účtenky za pizzu

Když se řekne „domácí AI asistent“, většina lidí si představí buď chytrý reproduktor, který na otázku na počasí odpoví reklamou, nebo sci-fi domácnost, kde lednička vyjednává s pojišťovnou. Bastlíř KutilDomácí šel na X třetí cestou: rozchodil si OpenClaw na vlastním…

Editor Node-RED s automatizačními toky a propojenými uzly pro Home Assistant

Michal Chaláni natočil sérii tří videí o Node-RED v Home Assistant – od základních notek (Events State, Debug, Switch, Delay) přes podmínky a MQTT až po ovládání IKEA tlačítka přes Zigbee2MQTT. Ke každému dílu textový souhrn, praktické tipy a aktuální…

Vlastní firmware pro AVerMedia Game Capture HD II

Stará krabička AVerMedia Game Capture HD II odmítala jediné, co jsem po ní chtěl – nahrát 640×480 z herního enginu picogame. Uvnitř je přitom malý Linux a to omezení je jen softwarový whitelist. Od sériové konzole a rozšifrovaného firmwaru až…

Trendy