Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-31431-CopyFail — Proof-of-Concept-Exploit für CVE-2026-31431 (Copy Fail), eine Linux-Kernel-LPE über algif_aead-Page-Cache-Korruption, mit Erkennungs-, Labor- und Minderungsanleitung. | Kitploit
Tools/GitHubGitHub/0xfuffm3/cve-2026-31431-copyfail
Privilege EscalationSchwachstellenanalyseExploitationPenetrationstestsLernen & BildungContainer-AusbruchBinary-ExploitationLabs & Praxis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
0xfuffm3/cve-2026-31431-copyfail

CVE-2026-31431-CopyFail

Proof-of-Concept-Exploit für CVE-2026-31431 (Copy Fail), eine Linux-Kernel-LPE über algif_aead-Page-Cache-Korruption, mit Erkennungs-, Labor- und Minderungsanleitung.

Repository anzeigen
23vor 4 MonatenNoch nicht geprüft
                     ██████╗ ██████╗ ██████╗ ██╗   ██╗    ███████╗ █████╗ ██╗██╗
                    ██╔════╝██╔═══██╗██╔══██╗╚██╗ ██╔╝    ██╔════╝██╔══██╗██║██║
                    ██║     ██║   ██║██████╔╝ ╚████╔╝     █████╗  ███████║██║██║
                    ██║     ██║   ██║██╔═══╝   ╚██╔╝      ██╔══╝  ██╔══██║██║██║
                         ╚██████╗╚██████╔╝██║        ██║       ██║     ██║  ██║██║███████╗
                          ╚═════╝ ╚═════╝ ╚═╝        ╚═╝       ╚═╝     ╚═╝  ╚═╝╚═╝╚══════╝

CVE-2026-31431 — "Copy Fail"

Linux-Kernel Lokale Rechteausweitung via algif_aead Page-Cache-Korruption


CVE CVSS Kernel License Status


⚠️ NUR FÜR AUTORISIERTE NUTZUNG — Dieses Repository ist ausschließlich für Penetrationstester, Sicherheitsforscher und Verteidiger gedacht, die unter rechtmäßiger Autorisierung handeln. Missbrauch ist eine Straftat.


📖 Inhaltsverzeichnis

#AbschnittBeschreibung
1Was ist Copy Fail?Zusammenfassung der Schwachstelle
2Technischer TiefgangUrsachenanalyse
3Betroffene SystemeDistro- und Kernel-Matrix
4Repository-StrukturDatei-Übersicht
5Labor-EinrichtungSicher reproduzieren
6Exploit-NutzungPentest-Workflow
7ErkennungYARA, Sigma, Skripte
8GegenmaßnahmenPatch & Härtung
9Pentest-BerichterstattungBerichtsvorlagen
10Rechtliches & EthikHaftungsausschluss
11ReferenzenCVEs, Advisories, Blogs

🔍 Was ist Copy Fail?

Copy Fail ist eine lokale Rechteausweitung (LPE)-Schwachstelle, die am 29. April 2026 offengelegt wurde und praktisch alle großen Linux-Distributionen betrifft, die Kernel seit 2017 ausführen.

Unprivilegierter Benutzer  ──►  AF_ALG + splice()  ──►  4-Byte Page-Cache-Schreibzugriff  ──►  ROOT

Wichtige Fakten auf einen Blick

EigenschaftDetail
CVE-IDCVE-2026-31431
SpitznameCopy Fail
CVSS v3.17.8 (HOCH)
AngriffsvektorLokal
Erforderliche RechteNiedrig (beliebiger unprivilegierter Benutzer)
BenutzerinteraktionKeine
EntdeckerXint Code (Theori)
Offenlegung29. April 2026
Exploit-Größe732 Bytes (Python PoC)
Patch-Status✅ Verfügbar — Commit a664bf3d603d rückgängig machen

Warum dies gefährlich ist

  • 🕵️ Unsichtbar — Die Modifikation lebt nur im Page-Cache; die Datei auf der Festplatte wird nie verändert. Standard-Disk-Forensik wird sie nicht erkennen.
  • ⚡ Zuverlässig — Deterministischer Logikfehler, kein Wettlauf. Ausbeutung ist konsistent über verschiedene Umgebungen.
  • 🌐 Universell — Betrifft Ubuntu, RHEL, Amazon Linux, SUSE, Debian — alle großen Distributionen seit 2017.
  • ☸️ Cloud/K8s-Auswirkungen — Kann Container-Escape in Kubernetes-Workloads und CI/CD-Runnern ermöglichen.
  • 🤖 KI-entdeckt — Von Xint Codes KI-System mit ca. 1 Stunde Scan-Zeit und einer einzigen Bedieneraufforderung gefunden.

🔬 Technischer Tiefgang

Ursache

Die Schwachstelle stammt aus einer fehlerhaften In-Place-Optimierung, die 2017 (Commit 72548b093ee3) im Modul algif_aead der Linux-Kernel-Benutzerraum-Krypto-API (AF_ALG) eingeführt wurde.

AF_ALG (Benutzerraum-Krypto-API)
└── algif_aead-Modul
    └── authencesn-Vorlage  ◄── ANGREIFBAR
        └── In-Place-Optimierung (2017)
            └── req->src == req->dst  ◄── Seiten von splice() in beschreibbare dst-Liste eingereiht

Angriffsablauf

Schritt 1: AF_ALG AEAD-Socket öffnen
        socket(AF_ALG, SOCK_SEQPACKET, 0)

Schritt 2: splice()-Seiten senden, die auf die Zieldatei verweisen
        (Page-Cache-Seiten einer privilegierten Binärdatei, z. B. /usr/bin/sudo)

Schritt 3: authencesn-Notiz-Schreibzugriff auslösen
        authencesn verwendet den dst-Puffer als Notizblock →
        schreibt 4 kontrollierte Bytes ÜBER den legitimen Ausgabebereich hinaus

Schritt 4: Page-Cache-Eintrag der Zieldatei ist nun korrupt
        (Festplattendatei unberührt — nur die Kopie im Speicher wurde geändert)

Schritt 5: Die modifizierte Binärdatei ausführen → ROOT

Warum der Page-Cache?

Der Page-Cache des Linux-Kernels speichert speicherseitige Kopien von Dateien. Wenn eine Datei gelesen wird, werden ihre Seiten zwischengespeichert. Der splice()-Systemaufruf kann direkt auf diese zwischengespeicherten Seiten verweisen. Durch das Einfügen von Page-Cache-Seiten in die AF_ALG AEAD-Streuungsliste landet der authencesn-Notiz-Schreibzugriff innerhalb dieser zwischengespeicherten Seiten und patcht effektiv die speicherseitige Kopie jeder lesbaren Datei – einschließlich privilegierter Binärdateien wie sudo, pkexec oder passwd.

Der Fix

Der Upstream-Fix macht die fehlerhafte Optimierung von 2017 rückgängig:

# Behoben in Commit: a664bf3d603d
git show a664bf3d603d

🖥️ Betroffene Systeme

Linux-Kernel-Versionen

Kernel-BranchBetroffen?Feste Version
4.9.x (LTS)✅ Ja4.9.340+
5.4.x (LTS)✅ Ja5.4.295+
5.10.x (LTS)✅ Ja5.10.239+
5.15.x (LTS)✅ Ja5.15.185+
6.1.x (LTS)✅ Ja6.1.132+
6.6.x (LTS)✅ Ja6.6.83+
6.12.x (LTS)✅ Ja6.12.19+
< 4.9 (vor 2017)❌ NeinN/A — Optimierung nicht vorhanden

Distributions-Matrix

DistributionBetroffene VersionenGepatched?Advisory
Ubuntu< 26.04 (alle Releases)✅ GepatchedUSN
Ubuntu 26.04 (Resolute)❌ Nicht betroffen——
RHEL / CentOS7, 8, 9✅ GepatchedRHSA-2026
Amazon Linux2, 2023✅ GepatchedALAS
SUSE / openSUSEAlle betroffen✅ GepatchedSUSE-SU
DebianBullseye, Bookworm✅ GepatchedDSA
CloudLinux8, 9✅ GepatchedAdvisory

📁 Repository-Struktur

Tool herunterladen