Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/sbeteta42/cve-2026-31431_je_sappelle_root
تحليل الثغرات الأمنيةتدقيق التكوينالتعلم والتعليمالاستجابة للحوادثموارد منسقة
GitHubsbeteta42/cve-2026-31431_je_sappelle_root

CVE-2026-31431_je_sappelle_RoOt

CVE-2026-31431 - دليل المعالجة وإجراءات الحماية

عرض المستودع
1منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-31431 - Copy Fail - Je m'appelle ROOT !#

CVE Type Platform Status

📌 هدف المستودع

يوثّق هذا المستودع الثغرة الأمنية CVE-2026-31431، الملقّبة بـ Copy Fail، ويقدّم إجراءً للـ معالجة الدفاعية لأنظمة Linux التي قد تكون معرّضة للخطر.

⚠️ هذا المستودع موجّه بشكل صارم نحو الدفاع، والتدقيق المصرّح به، والتقوية، والمعالجة.
لا يوفّر إجراءً للاستغلال ولا يجوز استخدامه لاختراق أنظمة طرف ثالث.


1. الملخص التنفيذي

CVE-2026-31431 / Copy Fail هي ثغرة رفع صلاحيات محلية في نواة Linux.

تتعلق بالنظام الفرعي للتشفير في النواة، وتحديدًا بواجهة المستخدم AF_ALG ووحدة algif_aead. يرتبط الخلل بتحسين أُدخل في عام 2017 في مسار AEAD في نواة Linux. في ظل ظروف معينة، يمكن لمستخدم محلي غير مميَّز أن يتسبب في كتابة مُتحكَّم بها في لملف قابل للقراءة، ولا سيما ملف ثنائي setuid، مما قد يؤدي إلى رفع صلاحيات إلى .

ذاكرة التخزين المؤقت للصفحات
root

تُعتبر الثغرة عالية الخطورة بدرجة CVSS v3.1 تبلغ 7.8.


2. معلومات CVE

العنصرالتفصيل
CVECVE-2026-31431
الاسم العامCopy Fail
النوعرفع صلاحيات محلي، LPE
المكوّنالنظام الفرعي للتشفير في نواة Linux
الوحدة المعنيةalgif_aead
الواجهةAF_ALG
الآلية المعنيةAEAD، authencesn، splice()، ذاكرة التخزين المؤقت للصفحات
درجة CVSS v3.17.8 عالية
الصلاحيات المطلوبةحساب محلي غير مميَّز
تفاعل المستخدملا يوجد
التأثيرسرية وسلامة وتوافر عالية

3. الأنظمة المتأثرة

تشير المصادر العامة إلى أن توزيعات Linux التي تتضمّن نواة مشتقّة من فرع معرّض للخطر منذ تحسين عام 2017 قد تكون معرّضة.

أمثلة على المنصات المذكورة في المنشورات العامة:

التوزيعةمثال على إصدار نواة تم اختباره علنًا
Ubuntu 24.04 LTS6.17.0-1007-aws
Amazon Linux 20236.18.8-9.213.amzn2023
RHEL 10.16.12.0-124.45.1.el10_1
SUSE 166.12.0-160000.9-default
Debianحسب إصدار النواة وحالة الأمان
AlmaLinux / Rocky Linux / Oracle Linuxحسب إصدار النواة والترقيعات الخلفية من المورّد

تعتمد الحالة الدقيقة على إصدار النواة والمورّد والترقيعات الأمنية الخلفية والتصحيحات المطبَّقة بالفعل.


4. لماذا هذا الخلل بالغ الأهمية

هذه الثغرة خطيرة بشكل خاص في البيئات التي يملك فيها مستخدمون أو أعباء عمل غير موثوقة وصولًا إلى شل محلي أو بيئة تنفيذ مشتركة.

البيئات ذات الأولوية:

  • خوادم متعددة المستخدمين؛
  • خوادم SSH معرّضة لعدة حسابات؛
  • منصات التدريب أو الأعمال التطبيقية؛
  • عدّاءات CI/CD؛
  • خوادم البناء؛
  • مجموعات Kubernetes؛
  • مضيفات الحاويات؛
  • منصات الاستضافة المشتركة؛
  • بيئات سحابية متعددة المستأجرين.

الخطر الرئيسي:

  • رفع صلاحيات محلي إلى root؛
  • اختراق المضيف؛
  • تجاوز جزئي لضوابط سلامة القرص لأن التعديل قد يبقى في الذاكرة عبر ذاكرة التخزين المؤقت للصفحات؛
  • تأثير محتمل على الحاويات التي تشارك نفس نواة المضيف.

5. التحقق السريع

5.1 تحديد إصدار النواة

root@kitploit:~
uname -a
uname -r

5.2 التحقق مما إذا كانت وحدة algif_aead محمّلة

root@kitploit:~
lsmod | grep algif_aead || true

5.3 التحقق مما إذا كانت مآخذ AF_ALG مستخدمة

root@kitploit:~
sudo lsof -nP | grep AF_ALG || true

5.4 تحديد حزم النواة المثبّتة

Debian / Ubuntu

root@kitploit:~
dpkg -l | grep -E '^ii\\s+linux-image|^ii\\s+linux-modules'

RHEL / Rocky / AlmaLinux / Fedora

root@kitploit:~
rpm -qa | grep -E '^kernel|^kernel-core'

SUSE

root@kitploit:~
rpm -qa | grep -E '^kernel'

6. المعالجة الموصى بها

الخيار ذو الأولوية: تطبيق تصحيح النواة من المورّد تتمثل المعالجة الصحيحة في تثبيت نواة مصحّحة مقدَّمة من التوزيعة، ثم إعادة التشغيل على هذه النواة.

Debian / Ubuntu

root@kitploit:~
sudo apt update
sudo apt full-upgrade -y
sudo reboot

RHEL / Rocky / AlmaLinux / Oracle Linux

root@kitploit:~
sudo dnf update -y kernel kernel-core kernel-modules
sudo reboot

SUSE

root@kitploit:~
sudo zypper refresh
sudo zypper patch
sudo reboot
# بعد إعادة التشغيل:
uname -r
  • ثم التحقق من الحالة في متتبّع الأمان الخاص بالتوزيعة.

7. التخفيف المؤقت

إذا لم تكن نواة مصحّحة متاحة بعد أو إذا تعذّرت إعادة التشغيل الفورية، فطبّق تخفيفًا مؤقتًا.

7.1 تعطيل تحميل algif_aead

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf

7.2 إلغاء تحميل الوحدة إذا كانت محمّلة بالفعل

root@kitploit:~
sudo modprobe -r algif_aead 2>/dev/null || true
sudo rmmod algif_aead 2>/dev/null || true

7.3 تحديث initramfs إذا لزم الأمر

Debian / Ubuntu

root@kitploit:~
sudo update-initramfs -u

RHEL / Rocky / AlmaLinux / Oracle Linux

root@kitploit:~
sudo dracut -f

SUSE

root@kitploit:~
sudo mkinitrd

7.4 إعادة التشغيل

root@kitploit:~
sudo reboot

7.5 التحقق من أن الوحدة لم يعد يمكن تحميلها

root@kitploit:~
sudo modprobe algif_aead
echo $?
  • النتيجة المتوقعة: يجب أن يفشل التحميل.

8. حالة خاصة: وحدة مدمجة بشكل ثابت في النواة

في بعض الأنوية، قد تكون الوحدة مدمجة مباشرة في النواة ولا يمكن تحميلها/إلغاء تحميلها كوحدة منفصلة.

  • تحقق إرشادي:
root@kitploit:~
grep CONFIG_CRYPTO_USER_API_AEAD /boot/config-$(uname -r)
  • النتائج المحتملة:
root@kitploit:~
CONFIG_CRYPTO_USER_API_AEAD=m

المكوّن وحدة. تخفيف /etc/modprobe.d/ قابل للتطبيق.

root@kitploit:~
CONFIG_CRYPTO_USER_API_AEAD=y

المكوّن مدمج في النواة. تخفيف modprobe.d غير كافٍ.

في هذه الحالة، يُفضَّل استخدام:

  • نواة مصحّحة؛
  • تصحيح حي (livepatch) من المورّد إذا كان متاحًا؛
  • خيار إقلاع موثّق من مورّدك.

تذكر بعض المصادر خيار النواة التالي كحل بديل محتمل:

root@kitploit:~
initcall_blacklist=algif_aead_init

يجب اختباره إلزاميًا خارج بيئة الإنتاج قبل التعميم. قد يختلف هذا الخيار حسب النواة والتوزيعة وإعداد الإقلاع.

9. تقوية البيئات المعبّأة في حاويات

بالنسبة إلى Docker وPodman وKubernetes وCI/CD، يجب تقليل إمكانية فتح مآخذ AF_ALG من قِبل أعباء عمل غير موثوقة.

الإجراءات الموصى بها:

  • تطبيق تصحيح النواة على العقد المضيفة؛
  • حظر أو تقييد AF_ALG عبر seccomp عند الإمكان؛
  • تجنّب أعباء العمل المميَّزة؛
  • منع الحاويات ذات privileged: true إلا للضرورة القصوى؛
  • تفعيل AppArmor أو SELinux أو ما يعادلهما؛
  • عزل عدّاءات CI/CD التي تنفّذ كودًا غير موثوق؛
  • تفضيل عقد مخصّصة لأعباء العمل الحسّاسة.

10. الكشف والمراقبة

10.1 البحث عن استخدام AF_ALG

root@kitploit:~
sudo lsof -nP | grep AF_ALG || true

10.2 البحث عن الوحدة المحمّلة

root@kitploit:~
lsmod | grep algif_aead || true

10.3 مراقبة الملفات الثنائية setuid الحرجة

root@kitploit:~
find / -perm -4000 -type f 2>/dev/null

10.4 مراقبة الوصولات المشبوهة إلى /usr/bin/su

root@kitploit:~
sudo ausearch -f /usr/bin/su 2>/dev/null || true

10.5 مثال على قاعدة auditd

root@kitploit:~
sudo auditctl -w /usr/bin/su -p x -k su_exec_monitoring
  • ثم الاستعلام:
root@kitploit:~
sudo ausearch -k su_exec_monitoring

11. خطة عمل الحوادث

إذا كان الاستغلال مشتبهًا به:

  • عزل الجهاز عن الشبكة؛
  • الحفاظ على السجلات؛
  • إعادة التشغيل لمسح ذاكرة التخزين المؤقت للصفحات؛
  • التحقق من سلامة النظام؛
  • مراجعة الحسابات المحلية؛
  • البحث عن مفاتيح SSH المضافة مؤخرًا؛
  • التحقق من مهام cron وsystemd؛
  • تدوير كلمات المرور والأسرار؛
  • تطبيق النواة المصحّحة؛
  • إعادة التشغيل والتحقق من الإصدار النشط؛
  • إعادة دمج الجهاز فقط بعد الفحص.

أوامر مفيدة:

root@kitploit:~
last -a
lastlog
getent passwd
sudo find /etc/cron* -type f -ls 2>/dev/null
sudo find /root /home -name authorized_keys -type f -ls 2>/dev/null
sudo journalctl --since "48 hours ago"

12. قائمة التحقق من المعالجة

  • حصر أجهزة Linux المعرّضة.
  • تحديد إصدارات النواة.
  • التحقق من النشرات الأمنية من المورّد.
  • إعطاء الأولوية للخوادم متعددة المستخدمين وCI/CD وKubernetes والحاويات.
  • تطبيق تصحيح النواة من المورّد.
  • إعادة التشغيل على النواة المصحّحة.
  • تطبيق التخفيف المؤقت إذا لم يكن التصحيح متاحًا بعد.
  • حظر أو تقييد AF_ALG في البيئات المعبّأة في حاويات.
  • مراقبة الوصولات إلى الملفات الثنائية setuid.
  • فحص آثار رفع الصلاحيات.
  • توثيق الإجراءات المنفَّذة.

13. مثال على سكربت تخفيف دفاعي

root@kitploit:~
#!/usr/bin/env bash
set -euo pipefail

echo "[+] CVE-2026-31431 - mitigation temporaire algif_aead"

if [[ $EUID -ne 0 ]]; then
  echo "[-] Ce script doit être exécuté en root."
  exit 1
fi

echo "[+] Version noyau active : $(uname -r)"

echo "[+] Désactivation persistante du chargement algif_aead"
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf

echo "[+] Tentative de déchargement du module"
modprobe -r algif_aead 2>/dev/null || true
rmmod algif_aead 2>/dev/null || true

if command -v update-initramfs >/dev/null 2>&1; then
  echo "[+] Mise à jour initramfs Debian/Ubuntu"
  update-initramfs -u
elif command -v dracut >/dev/null 2>&1; then
  echo "[+] Mise à jour initramfs via dracut"
  dracut -f
elif command -v mkinitrd >/dev/null 2>&1; then
  echo "[+] Mise à jour initramfs via mkinitrd"
  mkinitrd
else
  echo "[!] Aucun outil initramfs connu détecté. Vérifiez manuellement."
fi

echo "[+] Vérification"
lsmod | grep algif_aead && echo "[!] Module encore chargé" || echo "[OK] Module non chargé"

echo "[+] Redémarrage recommandé."

14. حدود التخفيف

  • تخفيف تعطيل وحدة algif_aead هو حل بديل مؤقت.

لا يغني عن:

  • تثبيت نواة مصحّحة؛

  • إعادة التشغيل على النواة المصحّحة؛

  • التحقق من حالة المورّد؛

  • التحليل بعد الحادث إذا كان الاختراق مشتبهًا به.

  • قد يؤثر أيضًا على بعض البرامج المكوَّنة صراحةً لاستخدام واجهة التشفير AF_ALG.

15. المراجع

Theori / Xint Code — Copy Fail Technical Write-up https://xint.io/blog/copy-fail-linux-distributions مستودع GitHub لـ Theori PoC https://github.com/theori-io/copy-fail-CVE-2026-31431 NVD — CVE-2026-31431 https://nvd.nist.gov/vuln/detail/CVE-2026-31431 CERT-EU — Security Advisory 2026-005 https://cert.europa.eu/publications/security-advisories/2026-005/ Ubuntu Security — CVE-2026-31431 https://ubuntu.com/security/CVE-2026-31431 Debian Security Tracker — CVE-2026-31431 https://security-tracker.debian.org/tracker/CVE-2026-31431 SUSE CVE Tracker — CVE-2026-31431 https://www.suse.com/security/cve/CVE-2026-31431.html Tenable FAQ — Copy Fail https://www.tenable.com/blog/copy-fail-cve-2026-31431-frequently-asked-questions-about-linux-kernel-privilege-escalation

16. إخلاء مسؤولية قانوني

يُقدَّم هذا المستودع لأغراض:

  • تعليمية؛
  • دفاعية؛
  • تدقيق مصرّح به؛
  • معالجة؛
  • تقوية النظام.

أي استخدام هجومي غير مصرّح به غير قانوني ويتعارض مع هدف هذا المستودع.

تنزيل الأداة