Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/codesource/copyfail-check
SchwachstellenscannerSchwachstellenanalyseKonfigurationsprüfungDevSecOpsIncident Response
GitHubcodesource/copyfail-check

copyfail-check

Shell-Skript zur Erkennung der CVE-2026-31431-Exposition (Copy Fail) und der Gegenmaßnahmen auf Linux-Systemen: Kernel-Prüfung, Modulstatus, Boot-Parameter, AF_ALG-Erreichbarkeit und Patch-Status der Distribution.

Repository anzeigen
2vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

copyfail-check

Shell-Skripte zur Erkennung von Linux-Kernel-Schwachstellen, Prüfung des Mitigationsstatus und Anleitung zur Behebung – entwickelt für den lokalen Einsatz oder für Flotten per SSH, Ansible oder pssh.


CVE-2026-31431 — Copy Fail

Copy Fail ist eine lokale Privilege-Escalation-Schwachstelle (LPE) mit hohem Schweregrad im kryptografischen Modul algif_aead des Linux-Kernels. Ein 2017 eingeführter Logikfehler erlaubt es jedem nicht privilegierten lokalen Benutzer, 4 kontrollierte Bytes in den Page Cache einer beliebigen lesbaren Datei zu schreiben – genug, um ein setuid-Binary zu überschreiben und Root-Zugriff zu erlangen. Ein funktionierender 732-Byte-Python-Proof-of-Concept existiert und ist öffentlich verfügbar.

CVECVE-2026-31431
CVSS7.8 (Hoch)
Offengelegt29. April 2026
BetroffenLinux-Kernel 4.13 – 6.x (2017–2026)
DistributionenUbuntu, RHEL, SUSE, Debian, Amazon Linux und die meisten anderen
Remote ausnutzbarNein – lokaler Zugriff erforderlich
Patch verfügbarTeilweise – prüfen Sie die Advisories Ihrer Distribution

Was das Skript prüft

PrüfungRoot erforderlich?
Kernel-Version – ob Sie im betroffenen Bereich liegen (≥ 4.13)Nein
algif_aead-Modul – geladen, auf der Festplatte vorhanden oder blockiertNein
Boot-Parameter – Vorhandensein von initcall_blacklist=algif_aead_initNein
AF_ALG-Socket-Erreichbarkeit – ob der Exploit-Pfad offen istNein
SELinux-StatusNein
AppArmor-StatusJa – ohne Root nur teilweise Ausgabe
Patch-Status der Distribution – CVE im Kernel-Changelog aufgeführtNein

Root ist nicht erforderlich, um das Skript auszuführen – alle Prüfungen außer dem AppArmor-Status funktionieren als regulärer Benutzer. Die Ausführung mit sudo wird für vollständige Ergebnisse empfohlen und ist die sicherere Wahl beim Piping von curl.

Kompatibilität

Das Skript ist für den Einsatz auf allen gängigen Linux-Distributionen ausgelegt:

DistributionsfamiliePaketmanager-PrüfungModulpfad
Debian, Ubuntudpkg + Kernel-Changelog/lib/modules/
RHEL, CentOS, Amazon Linuxrpm (kernel, kernel-rt)/lib/modules/
SUSE, openSUSErpm (kernel-default)/lib/modules/
Arch Linuxpacman + Advisory-Link/usr/lib/modules/
Fedorarpm + /usr/lib/modules/-Fallback/usr/lib/modules/

Erfordert bash – das Skript verwendet bash-spezifische Syntax und läuft nicht unter sh, ash oder dash. Installieren Sie auf Alpine Linux (das standardmäßig busybox ash verwendet) zuerst bash:

root@kitploit:~
apk add bash

Schnellstart (einzelner Server)

Ohne Root – die meisten Prüfungen funktionieren:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/main/check_copyfail.sh | bash

Mit Root – vollständige Ergebnisse inklusive AppArmor-Status:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/main/check_copyfail.sh | sudo bash

Tipp: Fixieren Sie in der Produktion einen bestimmten Commit-SHA, damit sich das Skript nicht unter Ihnen ändern kann:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/COMMIT_SHA/check_copyfail.sh | sudo bash

Herunterladen und zuerst prüfen (empfohlen)

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/main/check_copyfail.sh -o check_copyfail.sh
less check_copyfail.sh
bash check_copyfail.sh        # ohne Root
sudo bash check_copyfail.sh   # vollständige Ergebnisse

Ausführung über eine Flotte

SSH-Schleife

root@kitploit:~
for HOST in server1 server2 server3; do
  echo "=== $HOST ==="
  ssh "$HOST" "curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/main/check_copyfail.sh | sudo bash"
done

Ansible

root@kitploit:~
- name: Check Copy Fail vulnerability
  hosts: all
  tasks:
    - name: Run check script
      script: check_copyfail.sh
      become: yes

Paralleles SSH

root@kitploit:~
pssh -h hosts.txt -i \
  "curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/main/check_copyfail.sh | sudo bash"

Beispielausgabe

root@kitploit:~
============================================================
  Copy Fail CVE-2026-31431 – Vulnerability Check
============================================================

>>> Kernel Version
  [INFO]  Running kernel: 5.15.0-107-generic
  [WARN]  Kernel 5.15.0-107-generic is in the affected range (4.13 – 6.x).

>>> algif_aead Module Status
  [WARN]  algif_aead module is currently LOADED — system is exploitable.
  [WARN]  Module file found at: /lib/modules/5.15.0-107-generic/kernel/crypto/algif_aead.ko
  [WARN]  algif_aead is NOT blacklisted — it can be loaded on demand.

>>> Kernel Boot Parameter Mitigation
  [WARN]  initcall_blacklist=algif_aead_init is NOT set in boot parameters.

>>> AF_ALG Socket Reachability
  [WARN]  AF_ALG sockets are reachable by this user — exploit path is open.

>>> Mandatory Access Control (SELinux / AppArmor)
  [WARN]  Neither SELinux nor AppArmor tools detected — no MAC layer present.

>>> Distribution Patch Status
  [WARN]  Could not confirm CVE-2026-31431 is listed as fixed in running kernel's changelog.

============================================================
  SUMMARY
============================================================
  !! LIKELY VULNERABLE — No confirmed mitigation detected.

  Recommended actions (in order of preference):
  1. Apply your distro's kernel update as soon as available.
  2. Add to /etc/modprobe.d/copyfail.conf:
       blacklist algif_aead
       install algif_aead /bin/true
     Then run: sudo depmod -a && sudo update-initramfs -u
  3. Add to kernel boot parameters (grub):
       initcall_blacklist=algif_aead_init
  4. Immediately unload the module if loaded:
       sudo rmmod algif_aead
============================================================

Mitigationen

Wenden Sie diese in der Reihenfolge der Präferenz an:

1. Kernel patchen (beste Lösung)

root@kitploit:~
# Debian / Ubuntu
sudo apt update && sudo apt upgrade linux-image-$(uname -r)

# RHEL / CentOS / Amazon Linux
sudo yum update kernel

# SUSE
sudo zypper update kernel-default

2. Modul blockieren (sofort, dauerhaft)

root@kitploit:~
sudo tee /etc/modprobe.d/copyfail.conf << 'EOF'
blacklist algif_aead
install algif_aead /bin/true
EOF

sudo depmod -a

# Debian/Ubuntu
sudo update-initramfs -u

# RHEL/Fedora
sudo dracut -f

3. Modul jetzt entladen (sofort, nicht dauerhaft über Neustarts hinweg)

root@kitploit:~
sudo rmmod algif_aead

4. Kernel-Boot-Parameter (Alternative zur Blockliste)

Fügen Sie initcall_blacklist=algif_aead_init zu Ihrer GRUB-Konfiguration hinzu und starten Sie neu.


Referenzen

  • copy.fail – offizielle Schwachstellenseite
  • Xint/Theori-Writeup
  • NVD – CVE-2026-31431
  • CERT-EU Advisory 2026-005
  • Microsoft Security Blog
  • The Hacker News

Lizenz

MIT – frei verwendbar, ohne Gewährleistung. Überprüfen Sie Skripte immer, bevor Sie sie als Root ausführen.

Tool herunterladen