
Python-Exploit für CVE-2026-31431, eine lokale Privilegieneskalation im Linux-Kernel über AF_ALG und splice() zum Schreiben in den Page Cache, wodurch Root-Rechte auf arm64 und x86 erlangt werden.
| Element | Inhalt |
|---|---|
| CVE-ID | CVE-2026-31431 |
| Schwachstellenname | Copy Fail |
| Schwachstellentyp | Lokale Privilegieneskalation (LPE) im Linux-Kernel |
| CVSS-3.1-Score | 7.8 (HOCH) |
| CWE | CWE-669: Incorrect Resource Transfer Between Spheres |
| Betroffene Systeme | Alle Linux-Kernel, die zwischen 2017 und April 2026 erstellt wurden |
| CISA KEV | Aufgenommen, Frist für Behebung 2026-05-15 |
| Veröffentlichungszeit | 2026-04-29 |
Im Jahr 2017 wurde im algif_aead-Kryptografiemodul des Kernels eine In-Place-Verschlüsselungsoptimierung eingeführt. Diese Optimierung führte dazu, dass Page-Cache-Seiten fälschlicherweise in ein beschreibbares Ziel-Scatterlist eingefügt wurden. Durch die Kombination eines AF_ALG-Sockets mit dem splice()-Systemaufruf kann ein Angreifer Daten in den Page Cache beliebiger Dateien schreiben – einschließlich schreibgeschützter Dateien im Besitz von root.
Angriffskette: AF_ALG-Socket → splice() → Page-Cache-Schreibprimitive → Manipulation des Page Cache von setuid-Binärdateien → Ausführen der Datei zur Erlangung von Root-Rechten
Besonderheiten des Angriffs:
| Distribution | Betroffene Kernel-Version |
|---|---|
| Ubuntu 24.04 LTS | 6.17.0-1007-aws |
| Amazon Linux 2023 | 6.18.8-9.213.amzn2023 |
| RHEL 10.1 | 6.12.0-124.45.1.el10_1 |
| SUSE 16 | 6.12.0-160000.9-default |
Distributionen wie Debian, Arch, Fedora, Rocky, Alma und Oracle sind im gleichen Kernel-Bereich ebenfalls betroffen.
Alle Kernel-Versionen unterhalb der folgenden Fix-Versionen sind betroffen:
uname -r
Vergleichen Sie die Ausgabe mit den Fix-Versionen in der obigen Tabelle. Liegt die Version darunter, ist das System betroffen.
# Aktuelle AF_ALG-Verbindungen anzeigen
lsof | grep AF_ALG
# AF_ALG-Socket-Status anzeigen
ss -xa | grep alg
lsmod | grep algif_aead
Wenn eine Ausgabe erscheint, ist das Modul geladen und das System ist potenziell ausnutzbar.
# PoC-Repository klonen
git clone https://github.com/cx330zer0/CVE-2026-31431-Copy-Fail-add-arm64.git
cd CVE-2026-31431-Copy-Fail-add-arm64
# PoC ausführen (erfordert einen nicht-privilegierten Benutzer)
python3 copy-fail-dual-arch.py
Wenn das PoC erfolgreich eine Root-Shell erlangt, ist das System anfällig für diese Schwachstelle.
| Stable-Zweig | Mindest-Fix-Version |
|---|
| 5.10.x | ≥ 5.10.254 |
| 5.15.x | ≥ 5.15.204 |
| 6.1.x | ≥ 6.1.170 |
| 6.6.x | ≥ 6.6.137 |
| 6.12.x | ≥ 6.12.85 |
| 6.18.x | ≥ 6.18.22 |
| 6.19.x | ≥ 6.19.12 |
| 7.0.x | ≥ 7.0-rc7 |