Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-31431 — توثيق وتحليل لثغرة تصعيد الامتيازات المحلية في قالب authencesn الخاص بنواة لينكس عبر AF_ALG و splice()، بما في ذلك الإصدارات المتأثرة، والكشف، والتخفيف. | Kitploit
أدوات/GitHubGitHub/xd20111/cve-2026-31431
تصعيد الامتيازاتأطر الاستغلالتحليل الثغرات الأمنيةالاستغلال
GitHubxd20111/cve-2026-31431

CVE-2026-31431

توثيق وتحليل لثغرة تصعيد الامتيازات المحلية في قالب authencesn الخاص بنواة لينكس عبر AF_ALG و splice()، بما في ذلك الإصدارات المتأثرة، والكشف، والتخفيف.

عرض المستودع
11منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-31431 — Copy Fail

تصعيد صلاحيات محلي في قالب التشفير authencesn في نواة لينكس عبر AF_ALG + splice().
تم الكشف عنه في 29 أبريل 2026 بواسطة Theori (Xint Code).


نظرة عامة

الحقلالتفاصيل
CVECVE-2026-31431
الاسم المستعارCopy Fail
CVSS7.8 عالية
النوعتصعيد صلاحيات محلي (LPE)
تاريخ الإدخالنواة لينكس 4.14 (2017، الالتزام 72548b093ee3)
الإصلاحالالتزام الرئيسي a664bf3d603d
المتطلباتوصول محلي لقشرة بدون صلاحيات
ناقل الهجوم عن بُعدلا يوجد — محلي فقط

ملخص الثغرة

يسمح خلل منطقي في غلاف AEAD الخاص بـ authencesn في النواة لمستخدم محلي بدون صلاحيات بتنفيذ كتابة محكومة وحتمية من 4 بايت في ذاكرة التخزين المؤقت للصفحات لأي ملف قابل للقراءة على النظام — بما في ذلك الملفات الثنائية setuid مثل /usr/bin/su.

السبب الجذري هو تحسين معالجة موضعية من عام 2017 وضع صفحات ذاكرة التخزين المؤقت في قائمة تشتت قابلة للكتابة. يكتب خوارزم authencesn 4 بايت من بيانات مؤقتة خارج منطقة الإخراج المقصودة أثناء إعادة ترتيب رقم التسلسل الممتد. بسبب بنية قائمة التشتت التي أدخلها التحسين، تهبط تلك الـ 4 بايت في ذاكرة التخزين المؤقت للصفحات لملف يتم تغذيته عبر splice() — متجاوزةً صلاحيات الملفات تمامًا.

لا يوجد شرط سباق. لا إعادة محاولة. لا خطر تعطل. حتمي عبر جميع التوزيعات المختبرة.

مقارنة بالأعمال السابقة


الإصدارات المتأثرة

قابلة للاختراق: نواة لينكس 4.14 حتى 6.18.21 و 6.19.x قبل 6.19.12.

جميع التوزيعات الرئيسية التي تشحن نواة ضمن هذا النطاق متأثرة، بما في ذلك:

التوزيعةالإصدار المختبر
Ubuntu 24.04 LTS6.17.0-1007-aws
Amazon Linux 20236.18.8-9.213.amzn2023
RHEL 10.16.12.0-124.45.1.el10_1
SUSE 166.12.0-160000.9-default

غير متأثرة: Ubuntu 26.04 (Resolute) والإصدارات الأحدث.


التخفيف

الخيار 1 — التصحيح (موصى به)

قم بالتحديث إلى نواة تحتوي على الالتزام الرئيسي a664bf3d603d، الذي يتراجع عن تحسين المعالجة الموضعية لعام 2017.

root@kitploit:~
# Ubuntu / Debian
sudo apt update && sudo apt upgrade -y && sudo reboot

# RHEL / AlmaLinux / Amazon Linux
sudo dnf clean metadata && sudo dnf upgrade && sudo reboot

# SUSE
sudo zypper refresh && sudo zypper update kernel-default && sudo reboot

الخيار 2 — تعطيل algif_aead (مؤقت)

إذا لم يكن التصحيح الفوري ممكنًا، قم بتعطيل الوحدة القابلة للاختراق لإغلاق سطح الهجوم.

ملاحظة لأنظمة عائلة RHEL: algif_aead مدمجة في النواة على RHEL/AlmaLinux/CentOS (CONFIG_CRYPTO_USER_API_AEAD=y). الحل عبر modprobe.d لا يعمل على هذه الأنظمة. استخدم طريقة initcall_blacklist بدلاً من ذلك.

Debian/Ubuntu (الوحدة قابلة للتحميل):

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif.conf
sudo rmmod algif_aead 2>/dev/null || true

عائلة RHEL (مدمجة في النواة — يتطلب إعادة تشغيل):

root@kitploit:~
sudo grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
sudo reboot

تأكد بعد إعادة التشغيل:

root@kitploit:~
grep initcall_blacklist /proc/cmdline

ما يتأثر بهذا الحل البديل

الخيار 3 — seccomp (دفاع متعمق)

لأحمال العمل غير الموثوقة — الحاويات، مشغّلات CI، البيئات المعزولة — قم بحظر إنشاء مقابس AF_ALG عبر سياسة seccomp بغض النظر عن حالة التصحيح. هذا يحد من سطح الهجوم حتى على النوى القابلة للاختراق.


الاكتشاف

تحقق مما إذا كانت algif_aead محمّلة حاليًا أو قيد الاستخدام:

root@kitploit:~
# تحقق مما إذا كانت الوحدة محمّلة
lsmod | grep algif_aead

# تحقق مما إذا كانت أي عملية لديها مقبس AF_ALG مفتوح
lsof | grep AF_ALG
ss -xa | grep alg

توقيعات الاكتشاف في وقت التشغيل متاحة في Sysdig Secure (القاعدة: AF_ALG Page Cache Poisoning Leading to Privilege Escalation).


المراجع


الجدول الزمني للكشف


المؤلف

xD The Watcher — مخترق أخلاقي، فريق أحمر وباحث في أمن الذكاء الاصطناعي
GitHub: @xd20111
المدونة: yourhacker


ملاحظات

يوثق هذا المستودع الثغرة لأغراض البحث والدفاع. للحصول على التقرير الفني الموثوق وPoC الرسمي، راجع كشف Theori المرتبط أعلاه.

إذا كان نموذج التهديد الخاص بك يتضمن تعدد الإيجارات على نواة مشتركة — حاويات على مضيف مشترك، مشغّلات CI، مزارع بناء — فإن حدود العزل أصبحت أضعف بشكل ملحوظ حتى يتم التصحيح. العزل على مستوى العتاد أو الآلة الافتراضية هو الاستجابة الصحيحة، وليس حدود مساحات الأسماء.

تنزيل الأداة
Dirty Cow (2016)Dirty Pipe (2022)Copy Fail (2026)
يتطلب شرط سباقنعمجزئيلا
خاص بإصدار معيننعمنعملا
الموثوقيةمتقلبمتوسطحتمي
تغطية التوزيعاتمحدودمحدودالكل منذ 2017
المكوّنالتأثير
dm-crypt / LUKS✅ غير متأثر
SSH✅ غير متأثر
IPsec / XFRM✅ غير متأثر
kTLS / TLS داخل النواة✅ غير متأثر
OpenSSL / GnuTLS / NSS (البنيات الافتراضية)✅ غير متأثر
OpenSSL مع تمكين محرك afalg صراحةً⚠️ يتراجع إلى التشفير في مساحة المستخدم
التطبيقات التي تربط مقابس AF_ALG من نوع aead/skcipher/hash مباشرةً⚠️ ستنكسر — تحقق باستخدام lsof | grep AF_ALG
الموردالرابط
إدخال NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-31431
التقرير الكامل من Theorihttps://xint.io/blog/copy-fail-linux-distributions
موقع Copy Failhttps://copy.fail
نشرة CERT-EUhttps://cert.europa.eu/publications/security-advisories/2026-005/
تحليل Sysdighttps://sysdig.com/blog/cve-2026-31431-copy-fail-linux-kernel-flaw-lets-local-users-gain-root-in-seconds
تغطية The Registerhttps://theregister.com/2026/04/30/linux_cryptographic_code_flaw/
ملاحظات تصحيح AlmaLinuxhttps://almalinux.org/blog/2026-05-01-cve-2026-31431-copy-fail/
KernelCare من CloudLinuxhttps://blog.cloudlinux.com/cve-2026-31431-copy-fail-kernel-update
التاريخالحدث
2017إدخال الانحدار عبر الالتزام 72548b093ee3
أوائل أبريل 2026دمج الإصلاح من المنبع (الالتزام a664bf3d603d)
29 أبريل 2026الكشف العام بواسطة Theori / Xint Code
30 أبريل 2026بدء شحن تصحيحات التوزيعات
1 مايو 2026نوى AlmaLinux المصححة في المستودعات الإنتاجية