Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-31431-CopyFail — Proof-of-Concept-Exploit für CVE-2026-31431 (Copy Fail), eine Linux-Kernel-LPE über algif_aead-Page-Cache-Korruption, mit Erkennungs-, Labor- und Minderungsanleitung. | Kitploit
Tools/GitHubGitHub/0xfuffm3/cve-2026-31431-copyfail
Privilege EscalationSchwachstellenanalyseExploitationPenetrationstestsLernen & BildungContainer-AusbruchBinary-ExploitationLabs & Praxis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
0xfuffm3/cve-2026-31431-copyfail

CVE-2026-31431-CopyFail

Proof-of-Concept-Exploit für CVE-2026-31431 (Copy Fail), eine Linux-Kernel-LPE über algif_aead-Page-Cache-Korruption, mit Erkennungs-, Labor- und Minderungsanleitung.

Repository anzeigen
8vor 3 MonatenNoch nicht geprüft
root@kitploit:~
                     ██████╗ ██████╗ ██████╗ ██╗   ██╗    ███████╗ █████╗ ██╗██╗
                    ██╔════╝██╔═══██╗██╔══██╗╚██╗ ██╔╝    ██╔════╝██╔══██╗██║██║
                    ██║     ██║   ██║██████╔╝ ╚████╔╝     █████╗  ███████║██║██║
                    ██║     ██║   ██║██╔═══╝   ╚██╔╝      ██╔══╝  ██╔══██║██║██║
                         ╚██████╗╚██████╔╝██║        ██║       ██║     ██║  ██║██║███████╗
                          ╚═════╝ ╚═════╝ ╚═╝        ╚═╝       ╚═╝     ╚═╝  ╚═╝╚═╝╚══════╝

CVE-2026-31431 — "Copy Fail"

Linux-Kernel Lokale Rechteausweitung via algif_aead Page-Cache-Korruption


CVE CVSS Kernel License Status


⚠️ NUR FÜR AUTORISIERTE NUTZUNG — Dieses Repository ist ausschließlich für Penetrationstester, Sicherheitsforscher und Verteidiger gedacht, die unter rechtmäßiger Autorisierung handeln. Missbrauch ist eine Straftat.


📖 Inhaltsverzeichnis


🔍 Was ist Copy Fail?

Copy Fail ist eine lokale Rechteausweitung (LPE)-Schwachstelle, die am 29. April 2026 offengelegt wurde und praktisch alle großen Linux-Distributionen betrifft, die Kernel seit 2017 ausführen.

root@kitploit:~
Unprivilegierter Benutzer  ──►  AF_ALG + splice()  ──►  4-Byte Page-Cache-Schreibzugriff  ──►  ROOT

Wichtige Fakten auf einen Blick

Warum dies gefährlich ist

  • 🕵️ Unsichtbar — Die Modifikation lebt nur im Page-Cache; die Datei auf der Festplatte wird nie verändert. Standard-Disk-Forensik wird sie nicht erkennen.
  • ⚡ Zuverlässig — Deterministischer Logikfehler, kein Wettlauf. Ausbeutung ist konsistent über verschiedene Umgebungen.
  • 🌐 Universell — Betrifft Ubuntu, RHEL, Amazon Linux, SUSE, Debian — alle großen Distributionen seit 2017.
  • ☸️ Cloud/K8s-Auswirkungen — Kann Container-Escape in Kubernetes-Workloads und CI/CD-Runnern ermöglichen.
  • 🤖 KI-entdeckt — Von Xint Codes KI-System mit ca. 1 Stunde Scan-Zeit und einer einzigen Bedieneraufforderung gefunden.

🔬 Technischer Tiefgang

Ursache

Die Schwachstelle stammt aus einer fehlerhaften In-Place-Optimierung, die 2017 (Commit 72548b093ee3) im Modul algif_aead der Linux-Kernel-Benutzerraum-Krypto-API (AF_ALG) eingeführt wurde.

root@kitploit:~
AF_ALG (Benutzerraum-Krypto-API)
└── algif_aead-Modul
    └── authencesn-Vorlage  ◄── ANGREIFBAR
        └── In-Place-Optimierung (2017)
            └── req->src == req->dst  ◄── Seiten von splice() in beschreibbare dst-Liste eingereiht

Angriffsablauf

root@kitploit:~
Schritt 1: AF_ALG AEAD-Socket öffnen
        socket(AF_ALG, SOCK_SEQPACKET, 0)

Schritt 2: splice()-Seiten senden, die auf die Zieldatei verweisen
        (Page-Cache-Seiten einer privilegierten Binärdatei, z. B. /usr/bin/sudo)

Schritt 3: authencesn-Notiz-Schreibzugriff auslösen
        authencesn verwendet den dst-Puffer als Notizblock →
        schreibt 4 kontrollierte Bytes ÜBER den legitimen Ausgabebereich hinaus

Schritt 4: Page-Cache-Eintrag der Zieldatei ist nun korrupt
        (Festplattendatei unberührt — nur die Kopie im Speicher wurde geändert)

Schritt 5: Die modifizierte Binärdatei ausführen → ROOT

Warum der Page-Cache?

Der Page-Cache des Linux-Kernels speichert speicherseitige Kopien von Dateien. Wenn eine Datei gelesen wird, werden ihre Seiten zwischengespeichert. Der splice()-Systemaufruf kann direkt auf diese zwischengespeicherten Seiten verweisen. Durch das Einfügen von Page-Cache-Seiten in die AF_ALG AEAD-Streuungsliste landet der authencesn-Notiz-Schreibzugriff innerhalb dieser zwischengespeicherten Seiten und patcht effektiv die speicherseitige Kopie jeder lesbaren Datei – einschließlich privilegierter Binärdateien wie sudo, pkexec oder passwd.

Der Fix

Der Upstream-Fix macht die fehlerhafte Optimierung von 2017 rückgängig:

root@kitploit:~
# Behoben in Commit: a664bf3d603d
git show a664bf3d603d

🖥️ Betroffene Systeme

Linux-Kernel-Versionen

Distributions-Matrix


📁 Repository-Struktur

root@kitploit:~
CVE-2026-31431-CopyFail/
│
├── 📄 README.md                          ← Sie sind hier
├── 📄 LICENSE                            ← Forschungs-/Bildungslizenz
├── 📄 DISCLAIMER.md                      ← Rechts- und Ethikrichtlinie
├── 📄 CHANGELOG.md                       ← Versionshistorie
│
├── 📂 docs/
│   ├── vulnerability-analysis.md         ← Tiefergehend: Ursache & Mechanik
│   ├── exploitation-walkthrough.md       ← Schritt-für-Schritt-Methodik
│   ├── affected-kernels.md               ← Vollständige Kernel-/Distro-Versionsmatrix
│   ├── detection.md                      ← Abdeckung durch Defender, Tenable, Wazuh
│   └── references.md                     ← Alle CVEs, Blogs, Advisories
│
├── 📂 exploit/
│   ├── README.md                         ← Nutzung, Voraussetzungen, getestete Distributionen
│   ├── copyfail.py                       ← Referenz-PoC (zu Bildungszwecken)
│   ├── trigger.c                         ← AF_ALG + splice() C-Trigger
│   └── variants/
│       ├── ubuntu.py                     ← Ubuntu-spezifische Variante
│       ├── rhel.py                       ← RHEL/CentOS-Variante
│       └── amazon_linux.py              ← Amazon Linux-Variante
│
├── 📂 detection/
│   ├── yara/
│   │   └── copyfail.yar                  ← YARA-Regel für Exploit-Artefakte
│   ├── sigma/
│   │   └── copyfail_lpe.yml              ← Sigma-Regel für SIEM/SOC
│   └── scripts/
│       ├── check_vulnerable.sh           ← Schnelle Kernel-Schwachstellenprüfung
│       └── detect_algif_aead.sh         ← Prüfen, ob das Modul geladen/aktiv ist
│
├── 📂 mitigation/
│   ├── README.md                         ← Übersicht Gegenmaßnahmen
│   ├── disable_algif_aead.sh             ← Betroffenes Kernelmodul deaktivieren
│   ├── patch-notes.md                    ← Details zum Upstream-Patch
│   └── kubernetes-hardening.md          ← K8s / Container-Härtung
│
├── 📂 lab/
│   ├── Vagrantfile                       ← Reproduzierbare verwundbare VM
│   ├── setup.sh                          ← Labor-Bootstrap-Skript
│   └── docker/
│       └── Dockerfile                    ← Verwundbarer Ubuntu-Container
│
├── 📂 reports/
│   ├── pentest-report-template.md        ← Kundenfertige Berichtsvorlage
│   └── sample-finding.md                ← Beispiel-Finding-Beschreibung
│
└── 📂 assets/
    ├── demo.gif                          ← (Optional) Terminal-Demo
    └── diagrams/
        └── page-cache-write.png         ← Angriffsablauf-Diagramm

🧪 Labor-Einrichtung

Immer in einer isolierten, autorisierten Umgebung testen. Führen Sie Exploits niemals auf Produktionssystemen aus.

Option A — Vagrant-VM (Empfohlen)

root@kitploit:~
# Repository klonen
git clone https://github.com/0xFuffM3/CVE-2026-31431-CopyFail.git
cd CVE-2026-31431-CopyFail

# Verwundbare Labor-VM starten
cd lab/
vagrant up

# Per SSH ins Labor einloggen
vagrant ssh

# Kernel-Version prüfen (sollte verwundbar sein)
uname -r

Option B — Docker-Container

root@kitploit:~
cd lab/docker/

# Verwundbares Container-Image bauen
docker build -t copyfail-lab .

# Mit erforderlichen Rechten für Kernel-Interaktion ausführen
docker run --rm -it --privileged copyfail-lab /bin/bash

Prüfen, ob Ihr System verwundbar ist

root@kitploit:~
# Schnellprüf-Skript ausführen
chmod +x detection/scripts/check_vulnerable.sh
./detection/scripts/check_vulnerable.sh

Erwartete Ausgabe auf einem verwundbaren System:

root@kitploit:~
[!] Kernel-Version: 5.15.0-91-generic
[!] algif_aead-Modul: GELADEN
[✗] System scheint VERWUNDBAR für CVE-2026-31431 (Copy Fail)
[*] Empfohlene Maßnahme: Kernel-Update anwenden oder algif_aead deaktivieren

Erwartete Ausgabe auf einem gepatchten System:

root@kitploit:~
[✓] Kernel-Version: 6.1.132
[✓] System scheint GEPATCHED gegen CVE-2026-31431 (Copy Fail)

💥 Exploit-Nutzung

Erfordert: Lokalen Zugriff als unprivilegierter Benutzer auf einem verwundbaren System.

Voraussetzungen

root@kitploit:~
# Python 3.6+
python3 --version

# Erforderliche Kernel-Module vorhanden
lsmod | grep algif_aead

# Prüfen, ob die Zielbinärdatei lesbar ist
ls -la /usr/bin/sudo

PoC ausführen

root@kitploit:~
cd exploit/

# Aktuelle Berechtigungsstufe prüfen
id
# uid=1000(benutzer) gid=1000(benutzer) groups=1000(benutzer)

# Copy Fail PoC ausführen
python3 copyfail.py

# Rechteausweitung prüfen
id
# uid=0(root) gid=0(root) groups=0(root)

Pentest-Workflow

root@kitploit:~
1. Kernel-Version ermitteln
   └─► uname -r / cat /proc/version

2. Prüfen, ob algif_aead geladen ist
   └─► lsmod | grep algif_aead

3. Niedrigen Benutzerzugriff bestätigen
   └─► id / whoami

4. Copy Fail PoC ausführen
   └─► python3 exploit/copyfail.py

5. Root-Zugriff bestätigen
   └─► id && cat /etc/shadow

6. Beweise dokumentieren
   └─► Screenshot + Kernel-Version, Distribution, Exploit-Hash protokollieren

7. Gegenmaßnahmen anwenden (nach Test)
   └─► sudo bash mitigation/disable_algif_aead.sh

8. In Pentest-Bericht aufnehmen
   └─► reports/pentest-report-template.md verwenden

🔎 Erkennung

YARA-Regel

root@kitploit:~
// detection/yara/copyfail.yar
rule CopyFail_CVE_2026_31431 {
    meta:
        description = "Erkennt Copy Fail (CVE-2026-31431) Exploit-Artefakte"
        author      = "0xFuffM3"
        date        = "2026-04-30"
        reference   = "https://copy.fail"
    strings:
        $py1 = "algif_aead" ascii
        $py2 = "AF_ALG" ascii
        $py3 = "splice" ascii
        $py4 = "page_cache" ascii
        $py5 = "authencesn" ascii
    condition:
        3 of them
}

YARA-Scan ausführen:

root@kitploit:~
yara detection/yara/copyfail.yar /tmp/ -r

Sigma-Regel (SIEM)

root@kitploit:~
# detection/sigma/copyfail_lpe.yml
title: Copy Fail LPE Exploit-Ausführung (CVE-2026-31431)
status: stable
logsource:
    category: process_creation
    product: linux
detection:
    selection:
        CommandLine|contains:
            - 'AF_ALG'
            - 'algif_aead'
            - 'authencesn'
    condition: selection
falsepositives:
    - Legitime Krypto-API-Tests
level: high

Schnell-Erkennungsskript

root@kitploit:~
chmod +x detection/scripts/detect_algif_aead.sh
./detection/scripts/detect_algif_aead.sh

Abdeckung durch Sicherheitstools


🛡️ Gegenmaßnahmen

Option 1 — Kernel-Patch anwenden (Empfohlen)

root@kitploit:~
# Ubuntu / Debian
sudo apt-get update && sudo apt-get upgrade linux-image-generic

# RHEL / CentOS
sudo yum update kernel

# Amazon Linux
sudo yum update kernel

# Nach Update neu starten
sudo reboot

Option 2 — algif_aead-Modul deaktivieren (Übergangsweise)

root@kitploit:~
# Gegenmaßnahmen-Skript ausführen
chmod +x mitigation/disable_algif_aead.sh
sudo bash mitigation/disable_algif_aead.sh

Was das Skript macht:

root@kitploit:~
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
rmmod algif_aead 2>/dev/null || echo "[*] Modul derzeit nicht geladen"
echo "[✓] algif_aead deaktiviert. Neustart zur Bestätigung der Persistenz."

Option 3 — Kubernetes-Härtung

Siehe mitigation/kubernetes-hardening.md für:

  • Einschränkung der AF_ALG-Socket-Erstellung in Pod-Sicherheitsrichtlinien
  • Seccomp-Profil zur Blockierung des socket(AF_ALG, ...)-Syscalls
  • Prioritäres Patchen von Kubernetes-Knoten und CI/CD-Runnern

📝 Pentest-Berichterstattung

Eine gebrauchsfertige Kundenberichtsvorlage befindet sich in reports/pentest-report-template.md.

Beispiel-Finding-Zusammenfassung

root@kitploit:~
Finding:    Lokale Rechteausweitung via Copy Fail (CVE-2026-31431)
Severity:   HOCH (CVSS 7.8)
Host:       10.10.10.55 (ubuntu-prod-01)
Kernel:     5.15.0-91-generic

Nachweise:
  - Unprivilegierte Shell (uid=1000) auf Root (uid=0) erweitert
  - Kernel-Modul algif_aead als geladen bestätigt
  - Keine Festplatten-Artefakte — nur Page-Cache

Empfehlung:
  1. Hersteller-Kernel-Patch sofort anwenden
  2. Übergangsweise: algif_aead-Modul deaktivieren
  3. Kubernetes-Knoten und CI/CD-Runner überprüfen

⚖️ Rechtliches & Ethik

Lesen Sie dies, bevor Sie etwas aus diesem Repository verwenden.

Dieses Repository wird nur für legitime Sicherheitsforschung, autorisierte Penetrationstests und defensive Sicherheit veröffentlicht.

  • ✅ Erlaubt: Testen auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung haben
  • ✅ Erlaubt: Sicherheitsforschung in isolierten Laborumgebungen
  • ✅ Erlaubt: Defensive Nutzung — Erkennung, Patchen, Härtung
  • ❌ Verboten: Testen auf Systemen ohne schriftliche Genehmigung
  • ❌ Verboten: Bereitstellung von Exploits gegen Produktionssysteme
  • ❌ Verboten: Jegliche Nutzung, die gegen lokale, nationale oder internationale Gesetze verstößt

Die unbefugte Nutzung dieses Materials kann gegen den Computer Fraud and Abuse Act (CFAA), die EU-Richtlinie 2013/40/EU, das indische IT-Gesetz 2000 und entsprechende Gesetze in Ihrem Land verstoßen.

Die Autoren übernehmen keine Haftung für Missbrauch. Siehe DISCLAIMER.md für den vollständigen rechtlichen Hinweis.


📚 Referenzen


🤝 Mitwirken

Sicherheitsforscher sind willkommen, beizutragen:

  1. Repository forken
  2. Einen Feature-Branch erstellen: git checkout -b feat/ihr-beitrag
  3. Ihre Änderungen committen: git commit -m "Add: Erkennungsregel für X"
  4. Pushen und einen Pull Request öffnen

Bitte beachten Sie die Richtlinien zur verantwortungsvollen Offenlegung. Fügen Sie keine bewaffneten, produktionsreifen Exploit-Codes für gepatchte Systeme hinzu.


Für die Sicherheits-Community gemacht — verantwortungsvoll nutzen.

Follow

Tool herunterladen
#AbschnittBeschreibung
1Was ist Copy Fail?Zusammenfassung der Schwachstelle
2Technischer TiefgangUrsachenanalyse
3Betroffene SystemeDistro- und Kernel-Matrix
4Repository-StrukturDatei-Übersicht
5Labor-EinrichtungSicher reproduzieren
6Exploit-NutzungPentest-Workflow
7ErkennungYARA, Sigma, Skripte
8GegenmaßnahmenPatch & Härtung
9Pentest-BerichterstattungBerichtsvorlagen
10Rechtliches & EthikHaftungsausschluss
11ReferenzenCVEs, Advisories, Blogs
EigenschaftDetail
CVE-IDCVE-2026-31431
SpitznameCopy Fail
CVSS v3.17.8 (HOCH)
AngriffsvektorLokal
Erforderliche RechteNiedrig (beliebiger unprivilegierter Benutzer)
BenutzerinteraktionKeine
EntdeckerXint Code (Theori)
Offenlegung29. April 2026
Exploit-Größe732 Bytes (Python PoC)
Patch-Status✅ Verfügbar — Commit a664bf3d603d rückgängig machen
Kernel-BranchBetroffen?Feste Version
4.9.x (LTS)✅ Ja4.9.340+
5.4.x (LTS)✅ Ja5.4.295+
5.10.x (LTS)✅ Ja5.10.239+
5.15.x (LTS)✅ Ja5.15.185+
6.1.x (LTS)✅ Ja6.1.132+
6.6.x (LTS)✅ Ja6.6.83+
6.12.x (LTS)✅ Ja6.12.19+
< 4.9 (vor 2017)❌ NeinN/A — Optimierung nicht vorhanden
DistributionBetroffene VersionenGepatched?Advisory
Ubuntu< 26.04 (alle Releases)✅ GepatchedUSN
Ubuntu 26.04 (Resolute)❌ Nicht betroffen——
RHEL / CentOS7, 8, 9✅ GepatchedRHSA-2026
Amazon Linux2, 2023✅ GepatchedALAS
SUSE / openSUSEAlle betroffen✅ GepatchedSUSE-SU
DebianBullseye, Bookworm✅ GepatchedDSA
CloudLinux8, 9✅ GepatchedAdvisory
ToolErkennungsunterstützung
Microsoft Defender (MDVM)✅ Ja
Tenable Nessus✅ Ja
Qualys✅ Ja
Wazuh✅ Über benutzerdefinierte Sigma-Regel
Palo Alto Cortex XDR✅ Ja
CrowdStrike Falcon✅ Ja
QuelleLink
Originalveröffentlichung (Xint/Theori)copy.fail
Xint Code Technischer Berichtxint.io/blog/copy-fail
NVD-Eintragnvd.nist.gov
Microsoft Security Blogmicrosoft.com/security/blog
Ubuntu Advisoryubuntu.com/blog
CERT-EU Advisorycert.europa.eu
Tenable FAQtenable.com/blog
Palo Alto Unit 42unit42.paloaltonetworks.com
CloudLinux Advisoryblog.cloudlinux.com
Bugcrowd Analysebugcrowd.com/blog
Linux-Kernel-Patchkernel.org — Commit a664bf3d603d