Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-31431-CopyFail — إثبات مفهوم لاستغلال CVE-2026-31431 (Copy Fail)، وهو ثغرة رفع صلاحيات محلية (LPE) في نواة لينكس عبر تلف ذاكرة التخزين المؤقت للصفحات في algif_aead، مع إرشادات للكشف والمختبر والتخفيف. | Kitploit
أدوات/GitHubGitHub/0xfuffm3/cve-2026-31431-copyfail
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاختبار الاختراقالتعلم والتعليمالهروب من الحاويةاستغلال الملفات الثنائيةمختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
0xfuffm3/cve-2026-31431-copyfail

CVE-2026-31431-CopyFail

إثبات مفهوم لاستغلال CVE-2026-31431 (Copy Fail)، وهو ثغرة رفع صلاحيات محلية (LPE) في نواة لينكس عبر تلف ذاكرة التخزين المؤقت للصفحات في algif_aead، مع إرشادات للكشف والمختبر والتخفيف.

عرض المستودع
22منذ 4 أشهرلم تتم المراجعة بعد
                     ██████╗ ██████╗ ██████╗ ██╗   ██╗    ███████╗ █████╗ ██╗██╗
                    ██╔════╝██╔═══██╗██╔══██╗╚██╗ ██╔╝    ██╔════╝██╔══██╗██║██║
                    ██║     ██║   ██║██████╔╝ ╚████╔╝     █████╗  ███████║██║██║
                    ██║     ██║   ██║██╔═══╝   ╚██╔╝      ██╔══╝  ██╔══██║██║██║
                         ╚██████╗╚██████╔╝██║        ██║       ██║     ██║  ██║██║███████╗
                          ╚═════╝ ╚═════╝ ╚═╝        ╚═╝       ╚═╝     ╚═╝  ╚═╝╚═╝╚══════╝

CVE-2026-31431 — "Copy Fail"

Linux Kernel Local Privilege Escalation via algif_aead Page Cache Corruption

تصعيد امتيازات محلي في نواة لينكس عبر إفساد ذاكرة التخزين المؤقت للصفحات في algif_aead


CVE CVSS Kernel License Status


⚠️ الاستخدام المصرح به فقط — هذا المستودع مخصص حصريًا لمختبري الاختراق، وباحثي الأمن، والمدافعين الذين يعملون تحت تفويض قانوني. الاستخدام غير المصرح به جريمة جنائية.


📖 جدول المحتويات

#القسمالوصف
1ما هو Copy Fail؟ملخص الثغرة
2الغوص الفني العميقتحليل السبب الجذري
3الأنظمة المتأثرةمصفوفة التوزيعات والنواة
4هيكل المستودعتخطيط الملفات
5إعداد المختبرإعادة الإنتاج بأمان
6استخدام الاستغلالسير عمل اختبار الاختراق
7الكشفYARA، Sigma، نصوص برمجية
8التخفيفالتصحيح والتحصين
9تقارير اختبار الاختراققوالب التقارير
10الجوانب القانونية والأخلاقيةإخلاء المسؤولية
11المراجعCVEs، استشارات، مدونات

🔍 ما هو Copy Fail؟

Copy Fail هي ثغرة تصعيد امتيازات محلي (LPE) تم الكشف عنها في 29 أبريل 2026، وتؤثر على جميع توزيعات لينكس الرئيسية تقريبًا التي تعمل بأنوية منذ عام 2017.

مستخدم غير مميز  ──►  AF_ALG + splice()  ──►  كتابة 4 بايت في ذاكرة التخزين المؤقت للصفحات  ──►  الجذر (ROOT)

الحقائق الرئيسية بنظرة سريعة

الخاصيةالتفاصيل
معرف CVECVE-2026-31431
الاسم المستعارCopy Fail
CVSS v3.17.8 (عالي)
ناقل الهجوممحلي
الامتيازات المطلوبةمنخفضة (أي مستخدم غير مميز)
تفاعل المستخدملا شيء
المكتشفXint Code (Theori)
تاريخ الكشف29 أبريل 2026
حجم الاستغلال732 بايت (إثبات المفهوم بلغة بايثون)
حالة التصحيح✅ متوفر — العودة عن الالتزام a664bf3d603d

لماذا هذا خطير

  • 🕵️ خفي — التعديل يحدث فقط في ذاكرة التخزين المؤقت للصفحات؛ الملف على القرص لا يتغير أبدًا. التحليل الجنائي القياسي للقرص لن يكتشفه.
  • ⚡ موثوق — خلل منطقي حتمي، وليس حالة سباق. الاستغلال متسق عبر البيئات.
  • 🌐 عالمي — يؤثر على Ubuntu، RHEL، Amazon Linux، SUSE، Debian — جميع التوزيعات الرئيسية منذ 2017.
  • ☸️ تأثير على السحابة/K8s — يمكنه تسهيل الهروب من الحاوية في أعباء عمل Kubernetes وسير عمل CI/CD.
  • 🤖 مكتشف بالذكاء الاصطناعي — وجد بواسطة نظام Xint Code AI مع حوالي ساعة من المسح وأمر مشغل واحد.

🔬 الغوص الفني العميق

السبب الجذري

تنبع الثغرة من تحسين موضعي معيب تم تقديمه في عام 2017 (commit 72548b093ee3) داخل وحدة algif_aead من واجهة برمجة تطبيقات التشفير في مساحة المستخدم لنواة لينكس (AF_ALG).

AF_ALG (واجهة برمجة تطبيقات التشفير في مساحة المستخدم)
└── وحدة algif_aead
    └── قالب authencesn  ◄── ضعيف
        └── تحسين موضعي (2017)
            └── req->src == req->dst  ◄── صفحات من splice() مرتبطة بقائمة تشتت قابلة للكتابة لـ dst

تدفق الهجوم

الخطوة 1: فتح مقبس AF_ALG AEAD
        socket(AF_ALG, SOCK_SEQPACKET, 0)

الخطوة 2: إرسال صفحات splice() تشير إلى الملف الهدف
        (صفحات ذاكرة التخزين المؤقت لملف مميز، مثل /usr/bin/sudo)

الخطوة 3: تشغيل الكتابة الخدشية authencesn
        يستخدم authencesn مخزن dst المؤقت كلوحة خدش →
        يكتب 4 بايت مسيطر عليها بعد منطقة الإخراج الشرعية

الخطوة 4: إدخال ذاكرة التخزين المؤقت للصفحات للملف الهدف أصبح فاسدًا الآن
        (ملف القرص لم يمس — فقط النسخة في الذاكرة تم تعديلها)

الخطوة 5: تنفيذ الملف المعدل → الجذر (ROOT)

لماذا ذاكرة التخزين المؤقت للصفحات؟

ذاكرة التخزين المؤقت للصفحات في نواة لينكس تدعم النسخ في الذاكرة للملفات. عند قراءة ملف، يتم تخزين صفحاته مؤقتًا. يمكن لاستدعاء splice() الإشارة إلى هذه الصفحات المخزنة مؤقتًا مباشرة. من خلال تغذية صفحات ذاكرة التخزين المؤقت في قائمة التشتت AF_ALG AEAD، تهبط الكتابة الخدشية authencesn داخل تلك الصفحات المخزنة مؤقتًا، مما يؤدي فعليًا إلى تصحيح النسخة في الذاكرة لأي ملف قابل للقراءة — بما في ذلك الملفات الثنائية المميزة مثل sudo، pkexec، أو passwd.

الإصلاح

الإصلاح من المنبع يعكس التحسين المعيب لعام 2017:

# التصحيح في الالتزام: a664bf3d603d
git show a664bf3d603d

🖥️ الأنظمة المتأثرة

إصدارات نواة لينكس

فرع النواةمتأثر؟الإصدار المصحح
4.9.x (LTS)✅ نعم4.9.340+
5.4.x (LTS)✅ نعم5.4.295+
5.10.x (LTS)✅ نعم5.10.239+
5.15.x (LTS)✅ نعم5.15.185+
6.1.x (LTS)✅ نعم6.1.132+
6.6.x (LTS)✅ نعم6.6.83+
6.12.x (LTS)✅ نعم6.12.19+
< 4.9 (قبل 2017)❌ لاغير متاح — التحسين غير موجود

مصفوفة التوزيعات

التوزيعةالإصدارات المتأثرةتم التصحيح؟الاستشارة
Ubuntu< 26.04 (جميع الإصدارات)✅ مصححةUSN
Ubuntu 26.04 (Resolute)❌ غير متأثرة——
RHEL / CentOS7, 8, 9✅ مصححةRHSA-2026
Amazon Linux2, 2023✅ مصححةALAS
SUSE / openSUSEجميع المتأثرة✅ مصححةSUSE-SU
DebianBullseye, Bookworm✅ مصححةDSA
CloudLinux8, 9✅ مصححةاستشارة

📁 هيكل المستودع

تنزيل الأداة