
Copy Fail (CVE-2026-31431) ist ein Logikfehler in der kryptografischen Vorlage „authencesn“ des Linux-Kernels. Er ermöglicht es einem unprivilegierten lokalen Benutzer, einen deterministischen, kontrollierten 4-Byte-Schreibvorgang in den Page Cache einer beliebigen lesbaren Datei auf dem System auszulösen.
Ein fortschrittlicher, bytegenauer Proof-of-Concept (PoC) zur lokalen Privilegienerweiterung (LPE) für CVE-2026-31431, der einen Logikfehler im Kryptografie-Subsystem des Linux-Kernels (algif_aead) ausnutzt.
Dieses Repository enthält eine hochoptimierte C-Implementierung, die zuverlässig schreibgeschützten Page-Cache-Speicher überschreibt, indem sie die AF_ALG-Socket-Schnittstelle und den Systemaufruf splice() manipuliert.
Die als „Copy Fail“ bezeichnete Schwachstelle ermöglicht es einem nicht privilegierten lokalen Angreifer, den Kernel dazu zu zwingen, Ausgaben kryptografischer Operationen direkt in die speicherzugeordneten Seiten beliebiger Dateien auf dem System zu schreiben. Durch die gezielte Ausrichtung auf /usr/bin/su erreicht dieser PoC eine Zero-Copy-Speicherinjektion, die ohne Änderung der physischen Binärdatei auf der Festplatte eine sofortige Root-Shell gewährt.
Umfangreiche Tests wurden über verschiedene moderne Linux-Distributionen hinweg durchgeführt, um das Ausnutzbarkeitsfenster zu bestimmen und Patch-Verhalten zu beobachten.
Auf gepatchten Kerneln (z. B. 6.19.14+ und 7.0.0+) wird der Exploit ohne Absturz oder Auslösen von EINVAL ausgeführt (Stiller Fehlschlag). Der Kernel parst die rohen Netlink-rtattr-Header erfolgreich, erzwingt jedoch korrekt die Seitenberechtigungen VM_MAYWRITE während der splice()-Rückschreibphase. Er weist stattdessen stillschweigend einen sicheren Puffer zu, anstatt den schreibgeschützten Page-Cache von /usr/bin/su zu überschreiben.
gcc copy_fail_exp.c -o copy_fail_exp
chmod +x copy_fail_exp
./copy_fail_exp
[*] CVE-2026-31431 Research - Ultimate C Implementation
[+] Page Cache completely overwritten.
[+] Detonating modified binary...
# whoami
root
Dieser Code wird ausschließlich zu Bildungs-, Abwehrforschungs- und Bedrohungsmodellierungszwecken veröffentlicht. Führen Sie diesen Code nicht auf Produktionssystemen oder in Umgebungen aus, in denen Sie keine ausdrückliche Genehmigung besitzen.
| Betriebssystem | Kernel-Version | Verwundbar? | Beobachtung / Grundursache |
|---|
| Kali Linux 2026.1 | 6.18.12+kali-amd64 | ✅ Ja | Perfekte Ausnutzung. Root-Shell erreicht. |
| Linux Mint 22.3 | 6.14.0-37-generic | ✅ Ja | Perfekte Ausnutzung. Root-Shell erreicht. |
| Ubuntu 22.04.5 LTS | 6.8.0-111-generic | ✅ Ja | Perfekte Ausnutzung. Root-Shell erreicht. |
| Ubuntu 24.04.4 LTS | 6.8.0-111-generic | ❌ Nein | Protocol not available. Das Betriebssystem schränkt die erforderlichen AF_ALG-Netlink-Operationen standardmäßig ein bzw. deaktiviert sie. |
| Kali Linux 2026.1 | 6.19.14+kali-amd64 | ❌ Nein | Gepatcht (Stiller Fehlschlag). su fragt normal nach dem Passwort. |
| Ubuntu 26.04 LTS | 7.0.0-15-generic | ❌ Nein | Gepatcht (Stiller Fehlschlag). su fragt normal nach dem Passwort. |