Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
copy-fail-CVE-2026-31431-detection-probe — أداة كشف آمنة لثغرة CVE-2026-31431 "Copy Fail" وCVE-2026-43284 "Dirty Frag" — تصعيد صلاحيات محلي في وحدة algif_aead في نواة لينكس يؤثر على جميع التوزيعات الرئيسية منذ 2017. | Kitploit
أدوات/GitHubGitHub/ochebotar/copy-fail-cve-2026-31431-detection-probe
تصعيد الامتيازاتماسحات الثغرات الأمنيةتحليل الثغرات الأمنيةالاستغلالتدقيق التكوينDevSecOpsاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادث

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
موارد منسقة
GitHubochebotar/copy-fail-cve-2026-31431-detection-probe

copy-fail-CVE-2026-31431-detection-probe

أداة كشف آمنة لثغرة CVE-2026-31431 "Copy Fail" وCVE-2026-43284 "Dirty Frag" — تصعيد صلاحيات محلي في وحدة algif_aead في نواة لينكس يؤثر على جميع التوزيعات الرئيسية منذ 2017.

عرض المستودع
102منذ 3 أشهرلم تتم المراجعة بعد

مجموعة فحوصات LPE لنواة لينكس — Copy Fail و Dirty Frag

License: MIT CVE-2026-31431 CVE-2026-43284 CVE-2026-43500 CVSS Shell

أدوات كشف آمنة لعائلتين مرتبطتين من ثغرات تصعيد الامتيازات المحلية في نواة لينكس — Copy Fail (CVE-2026-31431) وDirty Frag (CVE-2026-43284 / CVE-2026-43500) — وكلتاهما تؤثران على جميع التوزيعات الرئيسية منذ 2017، وكلتاهما قابلة للاستغلال من قِبَل أي مستخدم محلي غير مميز، وكلتاهما تتطلبان تخفيفات مستقلة.

لا تفتح أدوات الفحص هذه أي مقابس (sockets) ولا تنفذ أي عمليات تشفير أو شبكة. يعتمد الكشف فقط على إصدار النواة، وبيانات حزم التوزيعة، وحالة الوحدات، وعلامات التخفيف النشطة — وكلها قابلة للقراءة للجميع دون sudo.


⚠️ مهم: ثغرتان منفصلتان

تطبيق تخفيف Copy Fail لا يحمي من Dirty Frag. يجب تشغيل كلتا أداتَي الفحص وتطبيق كلا التخفيفين بشكل مستقل.


الملفات

root@kitploit:~
.
├── cve-2026-31431-check.sh          Copy Fail probe (all output modes)
├── copy_fail_userparameter.conf     Zabbix agent UserParameter — Copy Fail
├── zabbix_template_copy_fail.yaml   Zabbix 6.4 template — Copy Fail
├── copy_fail_auditd.rules           auditd behavioral detection — Copy Fail
├── cve-2026-43284-check.sh          Dirty Frag probe (all output modes)
├── dirty_frag_userparameter.conf    Zabbix agent UserParameter — Dirty Frag
├── wazuh_sca/
│   └── copy_fail_sca.yml            Wazuh SCA compliance policy
└── ansible/
    └── copy_fall_scan.yml           Fleet-wide Ansible scan playbook

CVE-2026-31431 — Copy Fail

خلفية

يتطلب الاستغلال سلسلة استدعاءات النظام (syscall chain) هذه بالضبط:

root@kitploit:~
socket(AF_ALG, SOCK_SEQPACKET, 0)
bind(fd, {alg_type="aead", alg_name="authesn(hmac(sha256),cbc(aes))"})
accept(fd, ...)
splice(suid_binary_fd, op_fd)   ← page cache fed into crypto subsystem
sendmsg / recvmsg               ← 4-byte scratch write lands in page cache

لا يلمس الفحص أيًّا من هذه الاستدعاءات. يعتمد الكشف على:

  1. نطاق إصدار النواة — الانحدار (regression) في 4.14–6.17؛ أُصلح في 6.18.22 / 6.19.12 / 6.20+
  2. إصدار حزمة التوزيعة — كشف backport من الموزّع مع عتبات إصلاح معروفة
  3. حالة الوحدة — محمّلة، أو غائبة، أو مدمجة، أو ملف .ko على القرص (قابلة للتحميل التلقائي)
  4. التخفيفات النشطة — قائمة حظر modprobe.d وعلامة initcall_blacklist في سطر أوامر النواة

بدء سريع

root@kitploit:~
chmod +x cve-2026-31431-check.sh
./cve-2026-31431-check.sh           # human-readable
./cve-2026-31431-check.sh --json    # machine-readable
./cve-2026-31431-check.sh --nagios  # Nagios/Icinga/NRPE
./cve-2026-31431-check.sh --zabbix  # integer 0/1/2 for Zabbix item

رموز الخروج: 0 = مُصحَّح أو مُخفَّف · 1 = قابل للاستغلال · 2 = غير معروف

إصدارات الحزم المُصحَّحة

يقارن السكربت هذه العتبات تلقائيًا ويضبط النتيجة على PATCHED عندما تبلغ الحزمة المثبّتة العتبة أو تتجاوزها.

عائلة RHEL: ملاحظة بشأن الوحدة المدمجة

في RHEL وAlmaLinux وRocky Linux ومشتقاتها، تُدمج الوحدة algif_aead في النواة. لا أثر للحل البديل عبر modprobe.d. فقط initcall_blacklist=algif_aead_init في سطر أوامر النواة هو ما يعمل. يكتشف الفحص ذلك ويحذّر صراحةً.

root@kitploit:~
grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot

CVE-2026-43284 / CVE-2026-43500 — Dirty Frag

خلفية

يجمع Dirty Frag بين خطأين في المسار السريع لفك التشفير في المكان (in-place decrypt) اكتشفهما Hyunwoo Kim (@v4bel)، وأُفصح عنهما في ~2026-05-07، بعد أسبوع واحد من Copy Fail:

  • CVE-2026-43284 — المسار السريع لـ xfrm-ESP (esp4, esp6)؛ الإصلاح الرسمي f4c50a4034e6
  • CVE-2026-43500 — المسار السريع لـ RxRPC (rxrpc)؛ الإصلاح الرسمي aa54b1d27fe0

يُرفق الاستغلال صفحات الأنابيب من ذاكرة التخزين المؤقت للصفحات الخاصة بـ /usr/bin/su كأجزاء مُصفَّحة في مخزن المقبس (socket-buffer fragments)، ثم يقود فك التشفير في المكان بمفتاح يختاره المهاجم — كاتبًا بايتات عشوائية مباشرةً في النسخة المخزَّنة مؤقتًا من ملف ثنائي setuid، دون لمس الملف على القرص.

تخفيف Copy Fail (قائمة حظر algif_aead) لا يمنع Dirty Frag.

بدء سريع

root@kitploit:~
chmod +x cve-2026-43284-check.sh
./cve-2026-43284-check.sh           # human-readable
./cve-2026-43284-check.sh --json    # machine-readable
./cve-2026-43284-check.sh --nagios  # Nagios/Icinga/NRPE
./cve-2026-43284-check.sh --zabbix  # integer 0/1/2 for Zabbix item

يفحص السكربت esp4 وesp6 وrxrpc بشكل مستقل، ويُبلغ عن قيمتين منطقيتين منفصلتين cve_43284_safe / cve_43500_safe في مخرجات JSON.

تحذير IPsec

الوحدتان esp4 وesp6 هما تحويلا ESP في جانب النواة المستخدمَين بواسطة IPsec (strongSwan, Libreswan). حظرهما يكسر أنفاق IPsec. يكتشف الفحص الاستخدام النشط لـ IPsec عبر فحص ip xfrm state وكشف الخدمات (daemons)، ويعدّل نصيحة المعالجة وفقًا لذلك:

  • بدون IPsec: طبّق قائمة حظر modprobe.d الكاملة على الوحدات الثلاث جميعها.
  • عند استخدام IPsec: قيّد مساحات أسماء المستخدمين غير المميزة (يمنع مسار ESP؛ واحظر rxrpc أيضًا بشكل منفصل إن لم تكن بحاجته):
    root@kitploit:~
    # RHEL-family
    sysctl -w user.max_user_namespaces=0
    echo "install rxrpc /bin/false" >> /etc/modprobe.d/dirtyfrag.conf
    
    # Ubuntu / Debian
    sysctl -w kernel.unprivileged_userns_clone=0
    echo "install rxrpc /bin/false" >> /etc/modprobe.d/dirtyfrag.conf
    

إصدارات الحزم المُصحَّحة

التوزيعةCVE-2026-43284CVE-2026-43500 (rxrpc)
RHEL / Rocky / Alma 8.104.18.0-553.123.2.el8_10N/A — rxrpc غير مضمّن في RHEL 8
RHEL / Rocky / Alma 9.x

للأنظمة التي تنتظر نواة مُصحَّحة، طبّق قائمة حظر modprobe.d فورًا (مع مراعاة تحذير IPsec).

RHEL 8 / rxrpc

لا تبني AlmaLinux / RHEL 8 وحدة rxrpc إطلاقًا. يضبط الفحص تلقائيًا kernel_vuln_rxrpc=not_affected على RHEL/Rocky/Alma 8.x.


تكاملات المراقبة

Zabbix

انشر كلا الفحصَين على كل مضيف مُراقَب:

root@kitploit:~
mkdir -p /etc/zabbix/scripts
install -m 750 -o zabbix -g zabbix cve-2026-31431-check.sh /etc/zabbix/scripts/
install -m 750 -o zabbix -g zabbix cve-2026-43284-check.sh /etc/zabbix/scripts/

cp copy_fail_userparameter.conf /etc/zabbix/zabbix_agentd.d/
cp dirty_frag_userparameter.conf /etc/zabbix/zabbix_agentd.d/
systemctl restart zabbix-agent   # or zabbix-agent2

استورد zabbix_template_copy_fail.yaml عبر Configuration → Templates → Import.

عناصر UserParameter المتوفرة:

يتضمن قالب Copy Fail مشغِّل HIGH عند status=1 وWARNING عند status=2. لا حاجة إلى sudo — فكل ملف يقرؤه السكربتان قابل للقراءة للجميع.

Nagios / Icinga / NRPE

root@kitploit:~
install -m 755 cve-2026-31431-check.sh /usr/lib/nagios/plugins/
install -m 755 cve-2026-43284-check.sh /usr/lib/nagios/plugins/

# NRPE — add to /etc/nagios/nrpe.cfg:
command[check_copy_fail]=/usr/lib/nagios/plugins/cve-2026-31431-check.sh --nagios
command[check_dirty_frag]=/usr/lib/nagios/plugins/cve-2026-43284-check.sh --nagios

# CheckMK local checks:
echo '#!/bin/bash
OUT=$(/usr/lib/nagios/plugins/cve-2026-31431-check.sh --nagios); RC=$?
echo "$RC CVE-2026-31431 - $OUT"' > /usr/lib/check_mk_agent/local/copy_fail

echo '#!/bin/bash
OUT=$(/usr/lib/nagios/plugins/cve-2026-43284-check.sh --nagios); RC=$?
echo "$RC CVE-2026-43284 - $OUT"' > /usr/lib/check_mk_agent/local/dirty_frag

chmod +x /usr/lib/check_mk_agent/local/copy_fail \
         /usr/lib/check_mk_agent/local/dirty_frag

auditd — كشف سلوكي / في وقت التشغيل

يكتشف محاولة استغلال نشطة قيد التنفيذ، ليكمّل بذلك كلا الفحصين الساكنين.

root@kitploit:~
cp copy_fail_auditd.rules /etc/audit/rules.d/
augenrules --load

# Watch for unexpected AF_ALG callers:
ausearch -k copy_fail_af_alg --interpret | \
    grep -v -E 'cryptsetup|veritysetup|systemd-crypt|kcapi'

نماذج قواعد Wazuh (من المستوى 13 / 15) مضمّنة في تعليقات ملف .rules.

Wazuh SCA

root@kitploit:~
cp wazuh_sca/copy_fail_sca.yml /var/ossec/etc/shared/default/
/var/ossec/bin/agent_control -r -a

النتائج: Security → SCA → تصفية حسب السياسة cve_2026_31431_copy_fail

Ansible — فحص الأسطول

root@kitploit:~
ansible-playbook -i inventory/hosts ansible/copy_fall_scan.yml
# Limit to a subset:
ansible-playbook -i inventory/hosts ansible/copy_fall_scan.yml --limit webservers

يكتب ملف JSON لكل مضيف + summary.txt إلى /tmp/copy_fail_results/ على عقدة التحكم. يخرج الـ play برمز غير صفري إذا كان أي مضيف VULNERABLE.


متتبعات الأمان لدى الموزّعين


المراجع

Copy Fail

  • التحليل الأصلي من Xint/Theori
  • استشارة CERT-EU 2026-005
  • NVD CVE-2026-31431
  • إشعار أمان Ubuntu USN-8226-1
  • استشارة Rocky Linux 2026-05-11
  • استجابة SUSE لثغرة Copy Fail

Dirty Frag

  • التحليل التقني لـ Dirty Frag (copy.fail)
  • NVD CVE-2026-43284
  • استشارة AlmaLinux 2026-05-07
  • تحليل كشف Dirty Frag من Sysdig TRT
  • مدونة Microsoft الأمنية — هجوم نشط
  • مدونة Wiz — Dirty Frag
تنزيل الأداة
Copy FailDirty Frag
CVECVE-2026-31431CVE-2026-43284 + CVE-2026-43500
الوحداتalgif_aeadesp4, esp6, rxrpc
أُدخلتأغسطس 2017 (النواة 4.14)يناير 2017 / يونيو 2023
التخفيفقائمة حظر modprobe.d لـ algif_aeadقائمة حظر modprobe.d لـ esp4/esp6/rxrpc
سكربت الفحصcve-2026-31431-check.shcve-2026-43284-check.sh
التوزيعةالإصدار المُصحَّحالاستشارة الأمنية
RHEL / Rocky / Alma 8.10kernel-4.18.0-553.123.1.el8_10Rocky 2026-05-11
RHEL / Rocky / Alma 9.7kernel-5.14.0-611.54.1.el9_7نفس المرجع
RHEL / Rocky / Alma 10.1kernel-6.12.0-124.55.1.el10_1نفس المرجع
Debian 11 (bullseye)linux 5.10.251-3DLA-4560-1
Debian 12 (bookworm)linux 6.1.170-1DSA-6243-1
Debian 13 (trixie)linux 6.12.85-1DSA-6238-1
Ubuntu 22.04 / 24.04لا نواة مُصحَّحة بعد — تخفيف عبر kmod بموجب USN-8226-1USN-8226-1
SLES 12 SP5kernel-default 4.12.14-122.299.1SUSE-SU-2026:1669-1
SLES 15 SP5kernel-default 5.14.21-150500.55.144.1SUSE-SU-2026:1670-1
SLES 15 SP6kernel-default 6.4.0-150600.23.92.1SUSE-SU-2026:1671-1
SLES 15 SP7kernel-default 6.4.0-150700.53.40.1SUSE-SU-2026:1669-1
SLES 16.0kernel-default 6.12.0-160000.29.1استشارة SUSE
قيد الانتظار
قيد الانتظار
Debian / Ubuntu / SLESقيد الانتظارقيد الانتظار
المفتاحالنوعالمعنى
copy_fail.statusint0=آمن · 1=ثغرة · 2=غير معروف
copy_fail.detailstrنتيجة Copy Fail بصيغة قابلة للقراءة
dirty_frag.statusint0=آمن · 1=ثغرة · 2=غير معروف
dirty_frag.detailstrنتيجة Dirty Frag بصيغة قابلة للقراءة
التوزيعةCopy FailDirty Frag
Ubuntuubuntu.com/security/CVE-2026-31431ubuntu.com/security/CVE-2026-43284
Debiansecurity-tracker…CVE-2026-31431security-tracker…CVE-2026-43284
RHEL / Alma / Rockyaccess.redhat.com…CVE-2026-31431access.redhat.com…CVE-2026-43284
Amazon Linuxalas.aws…CVE-2026-31431alas.aws…CVE-2026-43284
SUSEsuse.com…CVE-2026-31431suse.com…CVE-2026-43284