Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
copyfail-mitigation — # Ansible-Playbooks zur Prüfung und Behebung von CVE-2026-31431 („Copy Fail“), einer lokalen Privilege-Escalation-Schwachstelle im `algif_aead`-Modul des Linux-Kernels, die seit 2017 alle großen Distributionen betrifft. | Kitploit
Tools/GitHubGitHub/mahradbt/copyfail-mitigation
Cloud-Infrastruktur-SicherheitSchwachstellenanalyseKonfigurationsprüfungDevSecOpsIncident Response
GitHubmahradbt/copyfail-mitigation

copyfail-mitigation

# Ansible-Playbooks zur Prüfung und Behebung von CVE-2026-31431 („Copy Fail“), einer lokalen Privilege-Escalation-Schwachstelle im `algif_aead`-Modul des Linux-Kernels, die seit 2017 alle großen Distributionen betrifft.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
2vor 3 MonatenNoch nicht geprüft
Teilen

CVE-2026-31431 — Copy Fail

Linux-Kernel algif_aead Privilege Escalation / Memory Corruption
Ansible-basierte Audit- und Mitigations-Playbooks — produktionsbereit


Übersicht

Copy Fail (CVE-2026-31431) ist eine Schwachstelle im algif_aead-Modul des Linux-Kernels — die benutzerseitige AEAD-Schnittstelle der AF_ALG- Crypto-Socket-Familie.
Ein Fehler im copy_*user-Pfad des Kernels innerhalb des AEAD-Request-Handlers ermöglicht es einem lokalen, nicht privilegierten Benutzer, Kernel-Speicher zu korrumpieren oder Privilegien zu eskalieren, indem er eine fehlerhafte Socket-Anfrage erstellt.

FeldDetail
CVE-IDCVE-2026-31431
SpitznameCopy Fail
KomponenteLinux-Kernel — algif_aead (net/socket.c, crypto/algif_aead.c)
AngriffsvektorLokal
Erforderliche PrivilegienNiedrig (nicht privilegierter Benutzer)
AuswirkungKernel-Speicherkorruption / lokale Privilegieneskalation
GepatchtUpstream-Kernel-Patch in Arbeit — prüfen Sie Ihren Distributionsanbieter

Betroffene Systeme

DistributionBetroffene VersionenStatus
Ubuntu 22.04 / 24.04Kernel < gepatchte VersionPatch ausstehend — siehe Ubuntu USN
Debian 12 (Bookworm)Kernel < gepatchte VersionPatch ausstehend
RHEL / AlmaLinux / Rocky 8 & 9Kernel < gepatchte VersionPatch ausstehend
Amazon Linux 2 / 2023Kernel < gepatchte VersionPatch ausstehend
Generisches Upstreamalgif_aead kompiliert oder automatisch geladenAnfällig, wenn Modul vorhanden

Ein System ist nicht unmittelbar gefährdet, wenn algif_aead nicht geladen ist und keine Benutzertools es bei Bedarf laden (siehe Audit-Schritt 1).


Auswirkung auf einen Blick

SubsystemVon dieser CVE betroffen?Von der Mitigation betroffen?
dm-crypt / LUKSNeinNein
kTLSNeinNein
IPsec / StrongSwanNeinNein
OpenSSL (Standard-Build)NeinNein
GnuTLS / NSSNeinNein
OpenSSHNeinNein
OpenSSL afalg-EngineMöglicherweise jaJa — vor Anwendung prüfen
kcapi-enc / kcapi-dgst-ToolsJaJa

Repository-Struktur

root@kitploit:~
.
├── audit_algif_aead.yml      # Schritt 1 — Audit: Erkennung der Gefährdung pro Host
├── mitigate_copyfail.yml     # Schritt 2 — Mitigation: Modul entladen + Blacklist
└── README.md                 # Dieses Dokument

Voraussetzungen

  • Ansible ≥ 2.14 auf dem Kontrollknoten
  • community.general-Collection (ansible-galaxy collection install community.general)
  • SSH-Zugriff + become: true (sudo) auf den Zielhosts
  • lsof auf den Zielhosts installiert (normalerweise standardmäßig vorhanden)

Inventar-Einrichtung

inventory.ini ist gitignored — es bleibt lokal und gelangt nie ins Repository. inventory.ini.example ist die eingecheckte Vorlage, von der alle ausgehen.

root@kitploit:~
# Klonen und vorbereiten
git clone https://github.com/your-org/copy-fail-CVE-2026-31431.git
cd copy-fail-CVE-2026-31431
cp inventory.ini.example inventory.ini

# inventory.ini mit Ihren echten Hosts bearbeiten, dann ausführen:
ansible-playbook -i inventory.ini audit_algif_aead.yml

Die folgenden Pfade sind gitignored, um das Leaken von Infrastrukturdaten zu verhindern:

Gitignored-PfadWarum
inventory.iniEchte Hostnamen / IPs
inventories/Beliebiges lokales Inventarverzeichnis
copyfail_reports/Audit-Ausgabe enthält Kernel-Versionen, Prozesslisten
.vault_passAnsible-Vault-Passwortdatei
*.retryAnsible-Retry-Artefakte

Schritt 1 — Audit

Führen Sie das Audit-Playbook vor jeglichen Änderungen aus. Es sammelt pro Host Beweise und schreibt einen Bericht sowohl lokal als auch auf jedem Ziel.

root@kitploit:~
ansible-playbook -i inventory.ini audit_algif_aead.yml

Berichte werden nach ./copyfail_reports/<hostname>_audit.txt übertragen.

Was das Audit prüft

PrüfungBefehlErgebnis
Kernel-Versionuname -rInformativ
Modul geladen?lsmod | grep algif_aeadGeladen = Gefährdungsrisiko
Aktive AF_ALG-Socketslsof | grep AF_ALGBenutzer gefunden = muss geprüft werden
OpenSSL-afalg-Engineopenssl engine | grep afalgAktiv = Auswirkung prüfen
kcapi-Tools vorhandenwhich kcapi-*Vorhanden = potenzielle Benutzer
Mitigation bereits angewendetstat /etc/modprobe.d/disable-algif.confVorhanden = bereits mitigiert

Interpretation des Ergebnisses

BedingungEmpfohlene Maßnahme
Modul NICHT geladenGeringes unmittelbares Risiko — Kernel-Patch überwachen
Modul geladen, keine AF_ALG-Socket-BenutzerMitigation kann sicher angewendet werden
Modul geladen und AF_ALG-Benutzer aktivProzesse prüfen, bevor Mitigation angewendet wird
Mitigationsdatei bereits vorhandenMitigation wurde zuvor angewendet — verifizieren

Schritt 2 — Mitigation

Führen Sie zuerst das Audit aus. Das Mitigations-Playbook kann sicher idempotent ausgeführt werden, aber das Audit liefert die Beweiskette.

root@kitploit:~
ansible-playbook -i inventory.ini mitigate_copyfail.yml

Zum Überspringen bestimmter Hosts (z. B. Hosts mit bestätigter kcapi-Abhängigkeit):

root@kitploit:~
ansible-playbook -i inventory.ini mitigate_copyfail.yml \
  -e '{"skip_hosts": ["db-prod-01", "hsm-node-02"]}'

Was die Mitigation bewirkt

  1. Erstellt /etc/modprobe.d/disable-algif.conf mit install algif_aead /bin/false
  2. Entlädt das algif_aead-Modul aus dem laufenden Kernel (kein Neustart für den initialen Schutz erforderlich)
  3. Aktualisiert die Initramfs, sodass die Blacklist einen Neustart übersteht (update-initramfs auf Debian/Ubuntu, dracut --force auf RHEL)
  4. Schreibt ein Zeitstempel-Log nach /var/backup/copyfail_mitigation/mitigation.log

Kein Neustart erforderlich, um das Modul aus dem Speicher zu entfernen.
Ein Neustart wird dennoch empfohlen, um zu bestätigen, dass die Blacklist wirksam wird, und einen sauberen Zustand nach der Mitigation herzustellen.


Verifizierung

Nach Abschluss des Playbooks auf einem beliebigen Zielhost verifizieren:

root@kitploit:~
# Modul darf NICHT erscheinen
lsmod | grep algif_aead

# Blacklist-Datei muss existieren und die install-Zeile enthalten
cat /etc/modprobe.d/disable-algif.conf

# Manuelles Laden muss abgelehnt werden
sudo modprobe algif_aead   # Erwartet: FATAL: Module algif_aead not found or refused

Rückgängigmachen (nach Kernel-Patch)

Sobald Ihr Anbieter einen gepatchten Kernel veröffentlicht und Sie ihn angewendet haben:

root@kitploit:~
# Auf jedem Host — Blacklist entfernen
sudo rm /etc/modprobe.d/disable-algif.conf

# Initramfs neu erstellen
sudo update-initramfs -u        # Debian / Ubuntu
sudo dracut --force              # RHEL / CentOS / Amazon Linux

# In den gepatchten Kernel neu starten
sudo reboot

Referenzen

  • CERT-Europa-Advisory 2026-005
  • Ubuntu-Sicherheitshinweis — Copy Fail
  • xint.io — Copy Fail in Linux-Distributionen
  • Linux-Kernel-algif_aead-Quellcode

Lizenz

Veröffentlicht unter der MIT-Lizenz.
Nutzung auf eigene Gefahr. Validieren Sie immer in einer Staging-Umgebung, bevor Sie auf Produktionssystemen anwenden.


Von der Community gepflegt. PRs und Issue-Meldungen sind willkommen.

Tool herunterladen