Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/grabesec/xcp_ng_cve-2026-31431_tester
SchwachstellenanalyseExploitationPenetrationstestsCloud-Sicherheit
GitHubgrabesec/xcp_ng_cve-2026-31431_tester

XCP_ng_CVE-2026-31431_tester

Nicht-destruktiver Detektor für CVE-2026-31431 (Copy Fail) lokale Privilegieneskalation in XCP-ng 8.3 Dom0, der die Kernel-Schwachstelle über einen Page-Cache-Korruptionstest validiert.

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-31431 „Copy Fail“ — XCP-ng Labor-Detektor

Ein sicheres, nicht-destruktives Detektionsskript für CVE-2026-31431 („Copy Fail“), validiert gegen XCP-ng 8.3 LTS vor dem Sicherheitsupdate vom 5. Mai 2026.

⚠️ Nur für autorisierte Nutzung. Führen Sie dieses Skript ausschließlich auf Systemen aus, die Ihnen gehören oder für die Sie ausdrücklich autorisiert sind.


Hintergrund

CVE-2026-31431, auch „Copy Fail“ genannt, ist eine lokale Privilegieneskalation (LPE) in der kryptografischen Schnittstelle algif_aead des Linux-Kernels. Ein Logikfehler in der authencesn-Vorlage — eingeführt 2017 — ermöglicht es einem nicht-privilegierten lokalen Benutzer, einen kontrollierten 4-Byte-Schreibvorgang in den Page Cache des Kernels einer beliebigen lesbaren Datei durchzuführen, was eine Privilegieneskalation zu root ermöglicht.

  • CVSS 3.1: 7,8 (Hoch)
  • Betroffene Kernel: 4.14 bis 6.18.21, 6.19.x vor 6.19.12
  • Eingeführt: Linux-Kernel 4.14 (2017)
  • Offengelegt: 29. April 2026 von Taeyang Lee / Theori (Xint Code)
  • Upstream-Fix: Commit a664bf3d603d von Herbert Xu

Warum dies für XCP-ng relevant ist

Die Dom0-Kontroll-Domain von XCP-ng läuft auf einem Linux-Kernel und ist die Verwaltungsebene des Hypervisors. Jeder nicht-privilegierte Benutzer mit Shell-Zugriff auf Dom0 — einschließlich Dienstkonten, die für CI/CD-Pipelines, Überwachungsagenten, Backup-Tools oder Automatisierung erstellt wurden — kann diese Schwachstelle ausnutzen, um root zu erlangen. Von root in Dom0 aus sind alle Gast-VMs auf diesem Host kompromittiert.

Eine Standardinstallation von XCP-ng hat eine minimale Angriffsfläche, da nur sehr wenige Prozesse als Nicht-root-Benutzer laufen. Das tatsächliche Risiko wächst im Laufe der Zeit, wenn Administratoren Dienstkonten für legitime Zwecke hinzufügen, ohne den Shell-Zugriff einzuschränken.

Prüfen Sie Ihre Dom0-Dienstkonten:

root@kitploit:~
awk -F: '$7 ~ /bash|sh/' /etc/passwd

Was dieses Skript tut

Dies ist ein Labor-Detektor, kein Privilegieneskalations-Tool. Es:

  • Erstellt eine temporäre Sentineld-Datei, die dem ausführenden Benutzer gehört, in einem temporären Verzeichnis
  • Versucht, die algif_aead / authencesn-Page-Cache-Scratch-Write-Primitive gegen diese Datei auszulösen
  • Meldet, ob eine Page-Cache-Korruption erkannt wurde (bestätigt die Schwachstelle)
  • Bereinigt alle temporären Dateien beim Beenden

Systembinärdateien, /etc/passwd und andere Systemdateien werden niemals berührt. Die Page-Cache-Korruption ist nur im Speicher — es wird nichts auf die Festplatte zurückgeschrieben.


Anforderungen

  • Python 3.10+ (erforderlich für os.splice)
  • Nur Standardbibliothek — keine pip-Installationen erforderlich
  • Nicht-root-Benutzer-Shell auf einer Dom0 mit einem verwundbaren Kernel

Verwendung

root@kitploit:~
python3 xcp_ng_cve_2026_31431_tester.py

Exit-Codes

CodeBedeutung
0Keine Korruption beobachtet — System ist wahrscheinlich gepatcht oder algif_aead ist deaktiviert
1Trigger-Fehler — algif_aead ist möglicherweise nicht verfügbar oder blockiert
2Verwundbar — Page-Cache-Korruption bestätigt

Hinweis: Exit-Code 1 auf einem gepatchten System ist erwartetes Verhalten, kein Skriptfehler. Wenn authencesn auf Kernel-Ebene deaktiviert wurde (wie im XCP-ng-Fix vom 5. Mai), schlägt der Socket-Bind fehl und das Skript beendet sich mit Code 1.


XCP-ng Patch-Status

DatumEreignis
29. April 2026CVE-2026-31431 öffentlich offengelegt
4. Mai 2026VATES veröffentlicht VSA-2026-013
5. Mai 2026XCP-ng 8.3 LTS Mai-Sicherheitsupdate veröffentlicht — Kernel-Fix verfügbar

Anwenden des Fixes

Aktualisieren Sie Ihre XCP-ng-Hosts und starten Sie neu:

root@kitploit:~
yum update
reboot

Nach dem Neustart überprüfen Sie, ob der aktualisierte Kernel läuft:

root@kitploit:~
uname -r

Führen Sie dieses Detektionsskript nach dem Patchen erneut aus. Ein gepatchtes System gibt Exit-Code 1 (Trigger-Fehler) zurück, da die verwundbare authencesn-Vorlage nicht mehr verfügbar ist.

Hinweis: Der XCP-ng-Fix deaktiviert die IPSec-ESN-Unterstützung als Folge der Entfernung der verwundbaren authencesn-Komponente. Für die meisten Umgebungen hat dies keine praktischen Auswirkungen. VATES hat angekündigt, dass ein zukünftiger Patch diese Funktionalität mit einem ordnungsgemäßen Fix wiederherstellen könnte.


Überprüfung der Kernel-Konfiguration

Bevor Sie Gegenmaßnahmen anwenden, prüfen Sie, ob algif_aead als Modul (=m) kompiliert oder in den Kernel eingebaut (=y) ist:

root@kitploit:~
grep CONFIG_CRYPTO_USER_API_AEAD /boot/config-$(uname -r)
  • =m — Modulbasiert; Modprobe-Blacklist funktioniert
  • =y — In den Kernel eingebaut; Modprobe-Blacklist wird still fehlschlagen und keinen Schutz bieten

Für RHEL-Familien-Kernel mit =y verwenden Sie stattdessen den grubby-Boot-Parameter:

root@kitploit:~
grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot

Referenzen

  • VSA-2026-013 — VATES Security Advisory
  • XCP-ng Mai 2026 Sicherheitsupdate
  • Copy Fail — Xint/Theori Technischer Bericht
  • copy.fail — Offizielle Offenlegungsseite
  • CVE-2026-31431 — NVD
  • Upstream-Kernel-Fix — Commit a664bf3d603d
  • Original-Detektor von rootsecdev

Danksagungen

  • Schwachstellenentdeckung: Taeyang Lee / Theori (Xint Code)
  • Upstream-Kernel-Fix: Herbert Xu
  • Originales Detektionsskript: rootsecdev
  • XCP-ng-Anpassung und Validierung: Rod (dieses Repository)

Lizenz

Dieses Skript ist eine modifizierte Ableitung der ursprünglichen Arbeit von rootsecdev. Bitte überprüfen Sie die Lizenz des Upstream-Repositorys vor der Weiterverbreitung und stellen Sie sicher, dass Ihre Nutzung deren Bedingungen entspricht.


Dieses Skript wurde auf XCP-ng 8.3 LTS mit einem ungepatchten Kernel zum Stand vom 5. Mai 2026 validiert. Wenden Sie das offizielle VATES-Sicherheitsupdate sofort an, falls Sie dies noch nicht getan haben.

Tool herunterladen