
CVE-2026-31431 - دليل المعالجة وإجراءات الحماية
يوثّق هذا المستودع الثغرة الأمنية CVE-2026-31431، الملقّبة بـ Copy Fail، ويقدّم إجراءً للـ معالجة الدفاعية لأنظمة Linux التي قد تكون معرّضة للخطر.
⚠️ هذا المستودع موجّه بشكل صارم نحو الدفاع، والتدقيق المصرّح به، والتقوية، والمعالجة.
لا يوفّر إجراءً للاستغلال ولا يجوز استخدامه لاختراق أنظمة طرف ثالث.
CVE-2026-31431 / Copy Fail هي ثغرة رفع صلاحيات محلية في نواة Linux.
تتعلق بالنظام الفرعي للتشفير في النواة، وتحديدًا بواجهة المستخدم AF_ALG ووحدة algif_aead. يرتبط الخلل بتحسين أُدخل في عام 2017 في مسار AEAD في نواة Linux. في ظل ظروف معينة، يمكن لمستخدم محلي غير مميَّز أن يتسبب في كتابة مُتحكَّم بها في لملف قابل للقراءة، ولا سيما ملف ثنائي setuid، مما قد يؤدي إلى رفع صلاحيات إلى .
rootتُعتبر الثغرة عالية الخطورة بدرجة CVSS v3.1 تبلغ 7.8.
| العنصر | التفصيل |
|---|---|
| CVE | CVE-2026-31431 |
| الاسم العام | Copy Fail |
| النوع | رفع صلاحيات محلي، LPE |
| المكوّن | النظام الفرعي للتشفير في نواة Linux |
| الوحدة المعنية | algif_aead |
| الواجهة | AF_ALG |
| الآلية المعنية | AEAD، authencesn، splice()، ذاكرة التخزين المؤقت للصفحات |
| درجة CVSS v3.1 | 7.8 عالية |
| الصلاحيات المطلوبة | حساب محلي غير مميَّز |
| تفاعل المستخدم | لا يوجد |
| التأثير | سرية وسلامة وتوافر عالية |
تشير المصادر العامة إلى أن توزيعات Linux التي تتضمّن نواة مشتقّة من فرع معرّض للخطر منذ تحسين عام 2017 قد تكون معرّضة.
أمثلة على المنصات المذكورة في المنشورات العامة:
| التوزيعة | مثال على إصدار نواة تم اختباره علنًا |
|---|---|
| Ubuntu 24.04 LTS | 6.17.0-1007-aws |
| Amazon Linux 2023 | 6.18.8-9.213.amzn2023 |
| RHEL 10.1 | 6.12.0-124.45.1.el10_1 |
| SUSE 16 | 6.12.0-160000.9-default |
| Debian | حسب إصدار النواة وحالة الأمان |
| AlmaLinux / Rocky Linux / Oracle Linux | حسب إصدار النواة والترقيعات الخلفية من المورّد |
تعتمد الحالة الدقيقة على إصدار النواة والمورّد والترقيعات الأمنية الخلفية والتصحيحات المطبَّقة بالفعل.
هذه الثغرة خطيرة بشكل خاص في البيئات التي يملك فيها مستخدمون أو أعباء عمل غير موثوقة وصولًا إلى شل محلي أو بيئة تنفيذ مشتركة.
البيئات ذات الأولوية:
الخطر الرئيسي:
root؛uname -a
uname -r
lsmod | grep algif_aead || true
sudo lsof -nP | grep AF_ALG || true
dpkg -l | grep -E '^ii\\s+linux-image|^ii\\s+linux-modules'
rpm -qa | grep -E '^kernel|^kernel-core'
rpm -qa | grep -E '^kernel'
الخيار ذو الأولوية: تطبيق تصحيح النواة من المورّد تتمثل المعالجة الصحيحة في تثبيت نواة مصحّحة مقدَّمة من التوزيعة، ثم إعادة التشغيل على هذه النواة.
sudo apt update
sudo apt full-upgrade -y
sudo reboot
sudo dnf update -y kernel kernel-core kernel-modules
sudo reboot
sudo zypper refresh
sudo zypper patch
sudo reboot
# بعد إعادة التشغيل:
uname -r
إذا لم تكن نواة مصحّحة متاحة بعد أو إذا تعذّرت إعادة التشغيل الفورية، فطبّق تخفيفًا مؤقتًا.
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo modprobe -r algif_aead 2>/dev/null || true
sudo rmmod algif_aead 2>/dev/null || true
sudo update-initramfs -u
sudo dracut -f
sudo mkinitrd
sudo reboot
sudo modprobe algif_aead
echo $?
في بعض الأنوية، قد تكون الوحدة مدمجة مباشرة في النواة ولا يمكن تحميلها/إلغاء تحميلها كوحدة منفصلة.
grep CONFIG_CRYPTO_USER_API_AEAD /boot/config-$(uname -r)
CONFIG_CRYPTO_USER_API_AEAD=m
المكوّن وحدة. تخفيف /etc/modprobe.d/ قابل للتطبيق.
CONFIG_CRYPTO_USER_API_AEAD=y
المكوّن مدمج في النواة. تخفيف modprobe.d غير كافٍ.
في هذه الحالة، يُفضَّل استخدام:
تذكر بعض المصادر خيار النواة التالي كحل بديل محتمل:
initcall_blacklist=algif_aead_init
يجب اختباره إلزاميًا خارج بيئة الإنتاج قبل التعميم. قد يختلف هذا الخيار حسب النواة والتوزيعة وإعداد الإقلاع.
بالنسبة إلى Docker وPodman وKubernetes وCI/CD، يجب تقليل إمكانية فتح مآخذ AF_ALG من قِبل أعباء عمل غير موثوقة.
privileged: true إلا للضرورة القصوى؛sudo lsof -nP | grep AF_ALG || true
lsmod | grep algif_aead || true
find / -perm -4000 -type f 2>/dev/null
sudo ausearch -f /usr/bin/su 2>/dev/null || true
sudo auditctl -w /usr/bin/su -p x -k su_exec_monitoring
sudo ausearch -k su_exec_monitoring
last -a
lastlog
getent passwd
sudo find /etc/cron* -type f -ls 2>/dev/null
sudo find /root /home -name authorized_keys -type f -ls 2>/dev/null
sudo journalctl --since "48 hours ago"
#!/usr/bin/env bash
set -euo pipefail
echo "[+] CVE-2026-31431 - mitigation temporaire algif_aead"
if [[ $EUID -ne 0 ]]; then
echo "[-] Ce script doit être exécuté en root."
exit 1
fi
echo "[+] Version noyau active : $(uname -r)"
echo "[+] Désactivation persistante du chargement algif_aead"
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf
echo "[+] Tentative de déchargement du module"
modprobe -r algif_aead 2>/dev/null || true
rmmod algif_aead 2>/dev/null || true
if command -v update-initramfs >/dev/null 2>&1; then
echo "[+] Mise à jour initramfs Debian/Ubuntu"
update-initramfs -u
elif command -v dracut >/dev/null 2>&1; then
echo "[+] Mise à jour initramfs via dracut"
dracut -f
elif command -v mkinitrd >/dev/null 2>&1; then
echo "[+] Mise à jour initramfs via mkinitrd"
mkinitrd
else
echo "[!] Aucun outil initramfs connu détecté. Vérifiez manuellement."
fi
echo "[+] Vérification"
lsmod | grep algif_aead && echo "[!] Module encore chargé" || echo "[OK] Module non chargé"
echo "[+] Redémarrage recommandé."
لا يغني عن:
تثبيت نواة مصحّحة؛
إعادة التشغيل على النواة المصحّحة؛
التحقق من حالة المورّد؛
التحليل بعد الحادث إذا كان الاختراق مشتبهًا به.
قد يؤثر أيضًا على بعض البرامج المكوَّنة صراحةً لاستخدام واجهة التشفير AF_ALG.
Theori / Xint Code — Copy Fail Technical Write-up https://xint.io/blog/copy-fail-linux-distributions مستودع GitHub لـ Theori PoC https://github.com/theori-io/copy-fail-CVE-2026-31431 NVD — CVE-2026-31431 https://nvd.nist.gov/vuln/detail/CVE-2026-31431 CERT-EU — Security Advisory 2026-005 https://cert.europa.eu/publications/security-advisories/2026-005/ Ubuntu Security — CVE-2026-31431 https://ubuntu.com/security/CVE-2026-31431 Debian Security Tracker — CVE-2026-31431 https://security-tracker.debian.org/tracker/CVE-2026-31431 SUSE CVE Tracker — CVE-2026-31431 https://www.suse.com/security/cve/CVE-2026-31431.html Tenable FAQ — Copy Fail https://www.tenable.com/blog/copy-fail-cve-2026-31431-frequently-asked-questions-about-linux-kernel-privilege-escalation
يُقدَّم هذا المستودع لأغراض:
أي استخدام هجومي غير مصرّح به غير قانوني ويتعارض مع هدف هذا المستودع.