
Defensives Erkennungs- und Mitigationstool für CVE-2026-31431 ("Copy Fail") — Linux-Kernel-algif_aead-LPE. Kein Exploit-Code enthalten.
Werkzeug zur automatisierten Erkennung und Mitigation der Schwachstelle
CVE-2026-31431 ("Copy Fail"), einer lokalen
Rechteausweitung (LPE) im Modul algif_aead (Schnittstelle AF_ALG) des Linux-Kernels.
⚠️ Zweck: Dieses Projekt ist rein defensiv. Es enthält, erzeugt und referenziert keinen Exploit-Code. Ziel ist es, Sicherheitsteams und Systemadministratoren zu ermöglichen, (1) betroffene Hosts zu identifizieren und (2) die empfohlene Mitigation (Blockieren des Moduls
algif_aead) anzuwenden, bis der korrigierte Kernel installiert ist.
Erkennung (--check)
uname -r)algif_aead geladen ist oder zum Laden verfügbar istapt/dpkg, rpm, zypper) nach einem Verweis auf Patch/CVE/etc/os-releaseVULNERÁVEL, MITIGADO (Modul blockiert), CORRIGIDO (Kernel enthält den Patch bereits) oder INDETERMINADOMitigation (--mitigate, erfordert root)
/etc/modprobe.d/disable-algif-aead-cve-2026-31431.conf mit install algif_aead /bin/false und blacklist algif_aeadrmmod)Bericht (--report json|text)
# Nur diagnostizieren (kein root erforderlich)
sudo ./bin/copyfail-guard --check
# Diagnostizieren und temporäre Mitigation anwenden
sudo ./bin/copyfail-guard --mitigate
# JSON-Ausgabe zur Integration mit anderen Werkzeugen
sudo ./bin/copyfail-guard --check --report json
Anforderungen: Python 3.8+, Bash, Root-Zugriff nur für --mitigate
(die Prüfung funktioniert ohne erhöhte Rechte, allerdings mit begrenzten Informationen).
algif_aead) ist temporär. Sie reduziert
die Angriffsfläche, ersetzt jedoch nicht das Kernel-Update.
Sobald das korrigierte Kernel-Paket (mit dem Commit
a664bf3d603d oder einem äquivalenten Backport) für Ihre Distribution
verfügbar ist, muss es installiert und das System neu gestartet werden.algif_aead abhängen (direkte Nutzung von AF_ALG für
AEAD aus dem Userspace), können durch die Mitigation in ihrer Funktionalität
beeinträchtigt werden. dm-crypt/LUKS, kTLS, IPsec, SSH und
Standard-Builds von OpenSSL/GnuTLS hängen normalerweise nicht von
AF_ALG ab und sind nicht betroffen.copyfail-guard/
├── bin/
│ └── copyfail-guard # Einstiegspunkt (bash) -> ruft das Python-Modul auf
├── copyfail_guard/
│ ├── __init__.py
│ ├── detect.py # Erkennungslogik
│ ├── mitigate.py # Mitigationslogik
│ └── report.py # Ausgabeformatierung (Text/JSON)
├── tests/
│ └── test_detect.py
├── LICENSE
└── README.md
MIT – siehe LICENSE.