Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-31431-checker — Shell-Scanner für CVE-2026-31431 "Copy Fail" — eine lokale Privilegienausweitung durch Linux-Kernel-Page-Cache-Korruption (algif_aead/AF_ALG). Prüft Kernel-Version, Patch-Status, Modulstatus, Setuid-Exposition und Gegenmaßnahmen. Unterstützt Debian 11–13 und Ubuntu 20.04–25.10. CI/CD-bereit (Exit-Codes + JSON-Ausgabe). | Kitploit
Tools/GitHubGitHub/gubiczap/cve-2026-31431-checker
Privilege EscalationSchwachstellenscannerSchwachstellenanalyseExploitationKonfigurationsprüfungDevSecOpsBedrohungsanalyseIncident Response

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Shell-Scanner für CVE-2026-31431 "Copy Fail" — eine lokale Privilegienausweitung durch Linux-Kernel-Page-Cache-Korruption (algif_aead/AF_ALG). Prüft Kernel-Version, Patch-Status, Modulstatus, Setuid-Exposition und Gegenmaßnahmen. Unterstützt Debian 11–13 und Ubuntu 20.04–25.10. CI/CD-bereit (Exit-Codes + JSON-Ausgabe).

GitHub
gubiczap/cve-2026-31431-checker

cve-2026-31431-checker

Repository anzeigen
13vor 3 MonatenNoch nicht geprüft
Teilen

CVE-2026-31431 „Copy Fail“ – Erkennungsskript für Sicherheitslücken

Shell-basierter Scanner für CVE-2026-31431 „Copy Fail“, eine lokale Privilegieneskalations-Schwachstelle im kryptografischen Subsystem des Linux-Kernels (algif_aead / AF_ALG-Schnittstelle). Ein unprivilegierter lokaler Benutzer kann 4 Bytes in den In-Memory-Page-Cache einer setuid-Binärdatei (z.B. /usr/bin/su) schreiben und eine Root-Shell erlangen – ohne die Datei auf der Festplatte zu berühren.

  • CVSS: 7.8 (HOCH)
  • Vorhanden im Kernel seit: 2017 (4.14)
  • Upstream-Fix-Commit: a664bf3d603d
  • CISA KEV: hinzugefügt am 1. Mai 2026
  • Weitere Informationen: copy.fail

Unterstützte Distributionen

DistributionVeröffentlichungGepatchte Version
Debian11 Bullseye5.10.251-3
Debian12 Bookworm6.1.170-1
Debian13 Trixie6.12.85-1
DebianSid / Forky6.19.14-1
Ubuntu20.04 LTS Focal (GA)5.4.0-220.240
Ubuntu20.04 LTS Focal (HWE)5.15.0-135.145~20.04.1
Ubuntu22.04 LTS Jammy (GA)5.15.0-135.145
Ubuntu22.04 LTS Jammy (HWE)6.8.0-61.63~22.04.1
Ubuntu24.04 LTS Noble6.8.0-61.63
Ubuntu24.10 Oracular6.11.0-27.27
Ubuntu25.04 Plucky6.14.0-15.15
Ubuntu25.10 QuestingMainline-Fix (≥ 6.15)
AllgemeinbeliebigMainline-Bereichsprüfung (4.14 – 6.14 anfällig)

Ubuntu-Derivate, die auf den obigen Veröffentlichungen basieren (Pop!_OS, Linux Mint, Elementary OS, etc.) werden ebenfalls über ID_LIKE in /etc/os-release erkannt.


Was geprüft wird


Verwendung

root@kitploit:~
# Basic scan
bash cve-2026-31431-detect.sh

# No colour output (log files, CI)
bash cve-2026-31431-detect.sh --no-colour

# JSON output (machine-readable, for pipelines)
bash cve-2026-31431-detect.sh --json

# Quiet mode — only print the summary
bash cve-2026-31431-detect.sh --quiet

# Combine flags
bash cve-2026-31431-detect.sh --json --quiet

Keine Root-Rechte erforderlich. Es müssen keine Pakete installiert werden, außer einer Standard-Shell (bash ≥ 4.3) und optional python3 für den Live-AF_ALG-Socket-Test.


Exit-Codes

CodeBedeutung
0Keine anfälligen Bedingungen gefunden
1Eine oder mehrere anfällige Bedingungen gefunden
2Skriptfehler / Prüfungen konnten nicht abgeschlossen werden

Konzipiert für den Einsatz in DevSecOps-Pipelines – leiten Sie die JSON-Ausgabe an Ihr SIEM, Ticketsystem oder Compliance-Dashboard weiter.


Ausgabe

Das Skript gibt Ergebnisse in zwei Sprachen aus:

  • Englisch — vollständige detaillierte Zusammenfassung mit Status, Risikoaufschlüsselung und schrittweiser Behebung
  • Ungarisch (Magyar) — identischer Inhalt auf Ungarisch

Beide Abschnitte werden nach den Einzelprüfungsergebnissen auf stdout ausgegeben.

Beispiel (sauberes System)

root@kitploit:~
=== Kernel Version ===
  [INFO] Distro flavour : ubuntu (id=ubuntu, codename=jammy, version=22.04)
  [INFO] Kernel release : 5.15.0-135-generic
  [OK] Kernel version
       Reason : Ubuntu jammy: kernel 5.15.0-135.145 >= patched version 5.15.0-135.145

...

  ✅ PROTECTED — SYSTEM IS NOT VULNERABLE

Beispiel (anfälliges System)

root@kitploit:~
  ❌ VULNERABLE — IMMEDIATE ACTION REQUIRED

  ✗ Kernel version
  ✗ Patch presence
  ✗ algif_aead module
  ✗ AF_ALG socket
  ✗ Setuid binaries

Behebung

Debian

root@kitploit:~
sudo apt update && sudo apt full-upgrade && sudo reboot
# After reboot: uname -v  →  must show >= 6.1.170-1 (Bookworm)

Ubuntu

root@kitploit:~
sudo apt update && sudo apt full-upgrade && sudo reboot
# After reboot: cat /proc/version_signature

Temporäre Minderungsmaßnahme (falls Kernel-Update nicht sofort möglich)

Nur wirksam, wenn CONFIG_CRYPTO_USER_API_AEAD=m (als Modul gebaut). Hat keine Wirkung, wenn die Option einkompiliert ist (=y).

root@kitploit:~
echo 'install algif_aead /bin/false' | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo rmmod algif_aead 2>/dev/null || true

Dies betrifft nicht SSH, dm-crypt/LUKS, OpenSSL, GnuTLS, NSS, Webserver oder Festplattenverschlüsselung.


Wichtige Hinweise

  • Dieses Skript führt keinen Exploit-Code aus – nur Konfigurations- und Versionsprüfungen.
  • Copy Fail ist nur lokale Privilegieneskalation – eine Remote-Ausnutzung über das Internet ist nicht möglich.
  • Die Sicherheitslücke modifiziert den In-Memory-Page-Cache; Dateien auf der Festplatte werden niemals berührt, daher werden Dateiintegritätstools (AIDE, Tripwire, etc.) einen aktiven Angriff nicht erkennen.
  • Ein Neustart löscht den Page-Cache, aber die Sicherheitslücke bleibt bestehen – Patchen ist die einzige dauerhafte Lösung.
  • Das Ausführen des Skripts als Root kann bei der AF_ALG-Socket-Prüfung falsch negative Ergebnisse liefern (Root kann immer AF_ALG-Sockets öffnen).

Referenzen

  • Debian Security Tracker: https://security-tracker.debian.org/tracker/CVE-2026-31431
  • Ubuntu Security: https://ubuntu.com/security/CVE-2026-31431
  • Ubuntu USN-7523-1: https://ubuntu.com/security/notices/USN-7523-1
  • Upstream-Fix: https://github.com/torvalds/linux/commit/a664bf3d603dc3bdcf9ae47cc21e0daec706d7a5
  • Exploit-Details: https://copy.fail
  • Ursprüngliches Erkennungsskript: https://github.com/liamromanis101/CVE-2026-31431-Copy-Fail---Vulnerability-Detection-Script

Lizenz

MIT

Tool herunterladen
#PrüfungMethode
1Kernel-Versionuname -r / uname -v / dpkg / /proc/version_signature
2Patch-VorhandenseinDebian-Build-Version, Ubuntu-Pkg-Version, Commit-Präfix in /proc/version
3algif_aead-Modul/proc/modules, modprobe.d-Blacklist, .ko auf Disk
4AF_ALG-SocketLive socket(AF_ALG, …)-Versuch via Python 3
5Setuid-BinärdateienHäufige setuid-root-Binärdateien als Schreibziele
6MinderungsmaßnahmenAppArmor, SELinux, seccomp-Status
7Kernel-KonfigurationCONFIG_CRYPTO_AUTHENC, CONFIG_CRYPTO_USER_API_AEAD
8Benutzernamensräumeunprivileged_userns_clone, max_user_namespaces
9Transparente Huge PagesTHP-Einstellung und Auswirkung auf Ausnutzung
10UmgebungDocker / Kubernetes / WSL-Erkennung, Root-Warnung