Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
copyfail — Kopierfehler (CVE-2026-31431) ist ein Logikfehler im algif_aead-Modul des Linux-Kernels – Teil der AF_ALG-Userspace-Krypto-API. Er wurde am 29. April 2026 von Theori / Xint Code offengelegt. | Kitploit
Tools/GitHubGitHub/kwilck/copyfail
DefensivwerkzeugePrivilege EscalationSchwachstellenscannerSchwachstellenanalyseKonfigurationsprüfung
GitHubkwilck/copyfail

copyfail

Kopierfehler (CVE-2026-31431) ist ein Logikfehler im algif_aead-Modul des Linux-Kernels – Teil der AF_ALG-Userspace-Krypto-API. Er wurde am 29. April 2026 von Theori / Xint Code offengelegt.

Repository anzeigen
16vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Webseite
Teilen

CVE-2026-31431 — „Copy Fail“-Skript zur sicheren Erkennung

Ein schreibgeschütztes Erkennungsskript für die Copy Fail-Schwachstelle zur lokalen Rechteausweitung im Linux-Kernel.
Kein Exploit-Code. Kein AF_ALG-Socket wird geöffnet. Es werden keine Dateien außerhalb von /etc/modprobe.d geschrieben (nur wenn Sie die Abschwächung manuell anwenden).


Hintergrund

Copy Fail (CVE-2026-31431) ist ein Logikfehler im algif_aead-Modul des Linux-Kernels — Teil der AF_ALG-Userspace-Krypto-API. Es wurde am 29. April 2026 von Theori / Xint Code offengelegt.

Ein 732 Byte großes Python-Skript kann einem nicht privilegierten lokalen Benutzer auf praktisch jeder großen Linux-Distribution, die seit 2017 gebaut wurde, vollen Root-Zugriff verschaffen — ohne Race Conditions, Kernel-Offsets oder kompilierte Payloads.

EigenschaftDetail
CVECVE-2026-31431
CVSS7.8 HOCH
TypLokale Rechteausweitung (LPE)
Betroffene Kernel4.14 – 6.18.21, 6.19.0 – 6.19.11
Grundursachealgif_aead-In-Place-Optimierung (Commit 72548b093ee3, 2017)
Upstream-FixRevert via Commit a664bf3d603d
Exploit-ZuverlässigkeitDeterministisch — keine Race Condition erforderlich

Was das Skript prüft

  1. Kernel-Version — ob der laufende Kernel in den verwundbaren Upstream-Bereich fällt
  2. algif_aead-Modulstatus — geladen, eingebaut oder nicht vorhanden
  3. Aktive Abschwächungen — modprobe.d-Blacklist, initcall_blacklist-Kernel-Cmdline-Parameter
  4. Distro-spezifischer Patch-Status — für Debian/Ubuntu/Parrot: überprüft die kmod-Paketversion gemäß USN-8226-1

Hinweis zu Ubuntu / Debian: Ubuntu erhöht die Upstream-Kernel-Version nicht, wenn Sicherheitspatches zurückportiert werden. Das Skript prüft daher die kmod-Paketversion (>= 31+20240202-2ubuntu7.2 gemäß USN-8226-1), anstatt sich allein auf die Kernel-Versionszeichenfolge zu verlassen.


Unterstützte Distributionen


Verwendung

root@kitploit:~
# Herunterladen
curl -O https://raw.githubusercontent.com/kw-soft/copyfail/main/copyfail.sh

# Ausführbar machen
chmod +x copyfail.sh

# Ausführen (Root für vollständige Modul-Sichtbarkeit empfohlen)
sudo ./copyfail.sh

Beispielausgabe

Verwundbares System

root@kitploit:~
============================================
  CVE-2026-31431 'Copy Fail' — Sichere Erkennung
============================================
[*] Kernel: 6.8.0-71-generic
[!] Kernel 6.8.0-71-generic liegt im verwundbaren Upstream-Bereich (4.14 – 6.19.11)
[~] Distro-Backport-Prüfung folgt — die Versionsnummer allein ist nicht aussagekräftig
[*] algif_aead-Modulstatus:
[!] algif_aead ist GELADEN — die Angriffsfläche ist aktiv
[*] Distributions-Patch-Status:
    Distro : Ubuntu 24.04
    kmod installiert : 31+20240202-2ubuntu6
    kmod erforderlich : >= 31+20240202-2ubuntu7.2
[!] kmod 31+20240202-2ubuntu6 < 31+20240202-2ubuntu7.2 — Abschwächung NICHT angewendet
============================================
  ERGEBNIS
============================================
[!] VERWUNDBAR — Kernel betroffen und algif_aead ist aktiv

Abgeschwächtes System

root@kitploit:~
============================================
  CVE-2026-31431 'Copy Fail' — Sichere Erkennung
============================================
[*] Kernel: 6.8.0-71-generic
[!] Kernel 6.8.0-71-generic liegt im verwundbaren Upstream-Bereich (4.14 – 6.19.11)
[~] Distro-Backport-Prüfung folgt — die Versionsnummer allein ist nicht aussagekräftig
[*] algif_aead-Modulstatus:
[✓] algif_aead ist NICHT geladen
[✓] modprobe-Blacklist aktiv: /etc/modprobe.d/disable-algif_aead.conf
[*] Distributions-Patch-Status:
    Distro : Ubuntu 24.04
    kmod installiert : 31+20240202-2ubuntu7.2
    kmod erforderlich : >= 31+20240202-2ubuntu7.2
[✓] kmod >= 31+20240202-2ubuntu7.2 — USN-8226-1-Abschwächung vorhanden
============================================
  ERGEBNIS
============================================
[✓] ABGESCHWÄCHT — algif_aead ist blockiert
[~] Wenden Sie einen gepatchten Kernel an, sobald verfügbar, um das Problem vollständig zu beheben

Anwenden der Abschwächung

Debian / Ubuntu / Parrot / Linux Mint

root@kitploit:~
sudo apt update && sudo apt upgrade && sudo reboot

Dies installiert das gepatchte kmod-Paket (USN-8226-1), das eine modprobe.d-Regel ablegt, die algif_aead blockiert.

Falls ein sofortiger Neustart nicht möglich ist:

root@kitploit:~
echo 'install algif_aead /bin/false' | sudo tee /etc/modprobe.d/disable-algif.conf
sudo update-initramfs -u
sudo rmmod algif_aead 2>/dev/null || echo "Modul wird verwendet — Neustart erforderlich"

RHEL / CentOS / AlmaLinux / Rocky

⚠️ Bei RHEL-Familien-Kerneln ist algif_aead in den Kernel eingebaut (CONFIG_CRYPTO_USER_API_AEAD=y).
modprobe.d-Regeln haben keine Wirkung. Verwenden Sie stattdessen den GRUB-Parameter:

root@kitploit:~
sudo grubby --update-kernel=ALL --args='initcall_blacklist=algif_aead_init'
sudo reboot

Arch Linux

root@kitploit:~
sudo pacman -Syu linux && sudo reboot

Was NICHT betroffen ist

Die Abschwächung wirkt sich auf keines der folgenden Elemente aus:

  • dm-crypt / LUKS-Vollverschlüsselung
  • SSH
  • IPsec / XFRM
  • OpenSSL (Standard-Build)
  • GnuTLS / NSS
  • kTLS

Nur Anwendungen, die explizit für die Verwendung der afalg-Engine konfiguriert sind oder AF_ALG-AEAD-Sockets direkt binden, können betroffen sein — dies ist in Standardbereitstellungen selten.


Automatische Updates prüfen (Ubuntu)

Hetzner wendet OS-Updates nicht automatisch an. Ubuntu liefert unattended-upgrades vorinstalliert aus, aber es muss aktiviert und konfiguriert werden.

root@kitploit:~
# Prüfen, ob automatische Sicherheitsupdates aktiv sind
cat /etc/apt/apt.conf.d/20auto-upgrades

# Update-Verlauf anzeigen
grep "^Start-Date\|^Commandline" /var/log/apt/history.log | tail -30

# Prüfen, ob die kmod-Abschwächung automatisch angewendet wurde
grep "kmod\|algif" /var/log/apt/history.log

# Letzten unattended-upgrades-Lauf prüfen
tail -30 /var/log/unattended-upgrades/unattended-upgrades.log

Hinweis: Selbst bei aktiviertem unattended-upgrades sind automatische Neustarts standardmäßig deaktiviert.
Ein neuer Kernel wird erst nach einem manuellen reboot aktiv.


Referenzen


Haftungsausschluss

Dieses Skript ist für die Verwendung auf Systemen vorgesehen, die Ihnen gehören oder für deren Test Sie autorisiert sind.
Es führt schreibgeschützte Prüfungen durch und nutzt die Schwachstelle in keiner Weise aus.

Tool herunterladen
DistributionPrüfmethode
Ubuntu / Linux Mintkmod-Paketversion (USN-8226-1)
Debiankmod-Paketversion + Security-Tracker
Parrot OSkmod-Paketversion (Debian rolling)
RHEL / CentOS / AlmaLinux / Rockydnf updateinfo + initcall_blacklist-Cmdline
Fedoradnf updateinfo
Amazon Linuxdnf check-update --security
SUSE / openSUSEzypper lp
Arch Linuxpacman -Syu linux
RessourceLink
Original-Writeuphttps://xint.io/blog/copy-fail-linux-distributions
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-31431
Ubuntu-Advisoryhttps://ubuntu.com/blog/copy-fail-vulnerability-fixes-available
USN-8226-1https://ubuntu.com/security/notices/USN-8226-1
CERT-EU-Advisoryhttps://cert.europa.eu/publications/security-advisories/2026-005/
Debian-Trackerhttps://security-tracker.debian.org/tracker/CVE-2026-31431
Microsoft-Bloghttps://www.microsoft.com/en-us/security/blog/2026/05/01/cve-2026-31431-copy-fail-vulnerability-enables-linux-root-privilege-escalation/
Wikipediahttps://en.wikipedia.org/wiki/Copy_Fail