Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/ctzisme/copyfail-guard
DefensivwerkzeugeSchwachstellenscannerKonfigurationsprüfungIncident Response
GitHubctzisme/copyfail-guard

copyfail-guard

Erkennen und entschärfen Sie CVE-2026-31431 (Copy Fail) auf Linux-Systemen.

Repository anzeigenWebseite
215vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

copyfail-guard

PyPI Python License pylint

Ein CLI-Tool ohne Abhängigkeiten, das prüft, ob ein Linux-Host gegenüber CVE-2026-31431 („Copy Fail") exponiert erscheint, ohne einen Exploit auszuführen. Es kann außerdem eine konservative temporäre Abschwächung anwenden, wenn die betroffene Komponente als Kernelmodul ladbar ist. Unterstützt Debian/Ubuntu, RHEL/Rocky/AlmaLinux, Fedora und SUSE.

pip install copyfail-guard
copyfail-guard

Hintergrund

CVE-2026-31431 ist ein Logikfehler in der Kernel-Schnittstelle algif_aead (AF_ALG-AEAD-Socket), der es einem unprivilegierten lokalen Benutzer ermöglicht, einen kontrollierten 4-Byte-Schreibzugriff in den Page-Cache einer beliebigen lesbaren Datei durchzuführen, was zu einer Root-Rechteausweitung führt. CVSS 7.8, vorhanden seit Kernel 4.14, gepatcht in stabilen Releases ab April 2026. Ein öffentlicher Exploit existiert und die Schwachstelle ist im CISA-KEV gelistet.

Warum nicht einfach einen Exploit ausführen?

Einige Schwachstellenprüfungen laufen darauf hinaus, „den Exploit auszuführen und zu sehen, ob er funktioniert". Das ist auf Produktionshosts keine gute Idee. copyfail-guard verfolgt einen Nicht-Exploit-Ansatz. Es versucht nicht, den Fehler auszulösen, setuid-Binärdateien zu verändern oder die Ausnutzbarkeit zu beweisen. Stattdessen untersucht es den Host-Zustand (Kernelversion, Modulladestatus, modprobe-Konfiguration) und meldet, ob die Maschine exponiert erscheint.

Was dieses Tool tut

UnterbefehlAktion
detectKombiniert fünf Signale (Kernelversion, /proc/modules, modules.builtin, modules.dep, modprobe-Konfiguration) zu einem von sechs Urteilen
fixSchreibt atomar eine modprobe-Regel install algif_aead /bin/false und versucht, algif_aead zu entladen
resetEntfernt die von fix installierte modprobe-Regel (nach einem Upgrade auf einen gepatchten Kernel ausführen)

fix ist bewusst minimal — es ruft nicht Ihren Paketmanager auf. Eine dauerhafte Behebung erfordert ein Kernel-Upgrade über den normalen Update-Mechanismus Ihrer Distribution.

Installation

pip install copyfail-guard

Oder direkt aus einem Checkout ausführen, ohne zu installieren:

PYTHONPATH=src python3 -m copyfail_guard detect

Verwendung

copyfail-guard [--json] [--dry-run] [--quiet] [detect | fix | reset]

detect (Standard)

$ copyfail-guard
[copyfail-guard] CVE-2026-31431 (Copy Fail) — VERWUNDBAR
  Distribution: Ubuntu 24.04.1 LTS  (debian family)
  Kernel:       6.8.0-50-generic  (branch 6.12, fixed at 6.12.85)
  Modul:        algif_aead — geladen als .ko
  Abschwächung: keine

Empfohlene Maßnahmen:
  1. Abschwächung jetzt anwenden:
       sudo copyfail-guard fix
  2. Kernel für eine dauerhafte Lösung aktualisieren:
       Aktualisieren Sie den Kernel auf diesem System auf 6.12.85 oder neuer (was auch immer
       Ihre Distribution ausliefert, sobald sie den CVE-2026-31431-Fix integriert hat), und starten Sie dann neu.

fix

Vor der Anwendung immer mit --dry-run in der Vorschau anzeigen:

$ sudo copyfail-guard --dry-run fix
[copyfail-guard] fix (dry-run) — OK
  [ ok ] Pre-Flight-Prüfungen (Linux, Host, root)
  [skip] Würde modprobe-Blacklist schreiben  [/etc/modprobe.d/cve-2026-31431-copyfail-guard.conf]
  [skip] Würde versuchen, algif_aead zu entladen (derzeit nicht geladen)  [algif_aead]
  [skip] Würde Audit-Eintrag anhängen  [/var/log/copyfail-guard.log]

$ sudo copyfail-guard fix
[copyfail-guard] fix — OK
  [ ok ] Pre-Flight-Prüfungen (Linux, Host, root)
  [ ok ] modprobe-Blacklist geschrieben  [/etc/modprobe.d/cve-2026-31431-copyfail-guard.conf]
  [ ok ] algif_aead entladen  [algif_aead]
  [ ok ] Audit-Eintrag angehängt  [/var/log/copyfail-guard.log]

Nächster Schritt für eine dauerhafte Lösung:
  Aktualisieren Sie den Kernel auf eine CVE-2026-31431-gepatchte Version über den
  normalen Update-Mechanismus Ihrer Distribution und starten Sie dann neu.

Wenn das Modul derzeit in Verwendung ist, kann der Entladeschritt fehlschlagen. In diesem Fall kann die persistente modprobe-Regel trotzdem erfolgreich installiert werden, und copyfail-guard meldet den Entladefehler als Warnungs-Aktionsdatensatz, anstatt so zu tun, als wäre das Modul entfernt worden.

JSON-Ausgabe

--json gibt ein strukturiertes Dokument auf stdout aus, geeignet für jq, Ansible oder SOAR-Pipelines:

$ copyfail-guard --json | jq .verdict
"vulnerable"

$ copyfail-guard --json | jq '{verdict, kernel: .kernel.patched_threshold}'
{
  "verdict": "vulnerable",
  "kernel": "6.12.85"
}

Exit-Codes

CodeBedeutung
0Sicher — Urteil ist patched, mitigated oder not_applicable; oder der persistente Fix-Schritt war erfolgreich
1Verwundbar — Urteil ist vulnerable oder unmitigable_builtin
2Fehler — Zustand konnte nicht ermittelt werden, Vorbedingung abgelehnt oder der persistente Fix-Schritt ist fehlgeschlagen

Urteile

UrteilBeschreibung
patchedLaufender Kernel ist auf oder über der gepatchten Version
mitigatedKernel ist verwundbar, aber algif_aead wird durch die modprobe-Konfiguration blockiert
not_applicableKernel ist verwundbar, aber algif_aead ist auf diesem System nicht vorhanden
vulnerableKernel ist verwundbar, Modul ist ladbar, keine Abschwächung vorhanden
unmitigable_builtinalgif_aead ist in das Kernel-Image kompiliert — modprobe-Abschwächung hat keine Wirkung; Kernel-Upgrade erforderlich
unknownKernelversion konnte nicht geparst werden oder liegt außerhalb des bewerteten Bereichs

Entfernen der Abschwächung

Nach einem Upgrade auf einen gepatchten Kernel verwenden Sie den Unterbefehl reset, um die von fix installierte modprobe-Regel zu entfernen:

$ sudo copyfail-guard --dry-run reset
[copyfail-guard] reset (dry-run) — OK
  [skip] Würde /etc/modprobe.d/cve-2026-31431-copyfail-guard.conf entfernen

$ sudo copyfail-guard reset
[copyfail-guard] reset — OK
  [ ok ] /etc/modprobe.d/cve-2026-31431-copyfail-guard.conf entfernt

Starten Sie neu, damit algif_aead bei Bedarf wieder geladen werden kann.

reset ist idempotent — wenn die Datei bereits fehlt, beendet es mit 0 und einer „nichts zu tun"-Meldung. Dann neu starten.

Hinweise

Container. fix weigert sich, innerhalb eines Containers ausgeführt zu werden, da /proc/modules den Host-Kernel widerspiegelt, der Container jedoch keine Berechtigung hat, Module zu laden oder zu entladen. Führen Sie copyfail-guard direkt auf dem Host aus.

Eingebautes algif_aead. Einige Kernel kompilieren algif_aead direkt in das Image (CONFIG_CRYPTO_USER_API_AEAD=y). Die modprobe-Abschwächung hat in dieser Konfiguration keine Wirkung; die einzige Abhilfe ist ein Kernel-Upgrade. detect meldet in diesem Fall unmitigable_builtin. Die Ausführung von fix installiert trotzdem die modprobe-Regel (die verhindert, dass eine koexistierende ladbare Kopie geladen wird), aber die eingebaute Instanz ist nicht betroffen — Kernel-Upgrade und Neustart sind die einzige echte Abhilfe.

Tool herunterladen