Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-31431 — Proof-of-Concept-Exploit für CVE-2026-31431, eine Speicherkorruptions-Schwachstelle im Linux-Kernel-AF_ALG. Nutzt splice, um /usr/bin/su im Page Cache zu patchen und so eine passwortlose Root-Eskalation zu ermöglichen. | Kitploit
Tools/GitHubGitHub/malwarekid/cve-2026-31431
Privilege EscalationExploit-FrameworksSchwachstellenanalyseExploitationPost-ExploitationBinary-Exploitation
GitHubmalwarekid/cve-2026-31431

CVE-2026-31431

Proof-of-Concept-Exploit für CVE-2026-31431, eine Speicherkorruptions-Schwachstelle im Linux-Kernel-AF_ALG. Nutzt splice, um /usr/bin/su im Page Cache zu patchen und so eine passwortlose Root-Eskalation zu ermöglichen.

Repository anzeigen
97vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CopyFail (CVE-2026-31431)

Übersicht

CopyFail ist ein Proof-of-Concept-Exploit für CVE-2026-31431, der eine Speicherkorruptions-Schwachstelle in der Linux-Kernel-Crypto-API (AF_ALG) angreift. Der Exploit nutzt den Systemaufruf splice, um eine unbefugte Page-Cache-Modifikation der Binärdatei /usr/bin/su durchzuführen, wodurch eine passwortlose Eskalation zu Root ermöglicht wird.

Technische Analyse

Grundursache

Die Schwachstelle liegt in der Behandlung von Zero-Copy-Datenübertragungen zwischen AF_ALG-Sockets und anderen Dateideskriptoren über splice im Linux-Kernel. Aufgrund unzureichender Synchronisierung oder Grenzprüfung in der aead-Implementierung können von der Crypto-Engine verarbeitete Daten zurück in den Page-Cache der Quelldatei geschrieben werden.

Exploit-Methodik

  1. Auslösen der Speicherkorruption: Der Exploit initialisiert einen AF_ALG-Socket und verwendet sendmsg, um eine schädliche Nutzlast in den internen Puffern des Sockets in die Warteschlange zu stellen.
  2. Page-Cache-Injektion: Durch Aufrufen von splice zur Übertragung von Daten aus der Binärdatei /usr/bin/su in den AF_ALG-Socket verursacht die Schwachstelle, dass die Pufferinhalte des Sockets den Page-Cache der Binärdatei im Speicher überschreiben.
  3. Umgehung der Authentifizierung: Der Exploit ersetzt die Authentifizierungslogik von su durch eine minimale ELF-Nutzlast, die eine Root-Shell erzeugt. Da der Page-Cache modifiziert wird, führen nachfolgende Ausführungen von su den Code des Angreifers aus, anstatt der ursprünglichen Binärdatei.

Funktionen

  • Null Abhängigkeiten: Reine Go-Implementierung mit RawSyscall für alle Kernel-Interaktionen.
  • Page-Cache-Modifikation: Direkte Manipulation des Kernel-Dateicaches über die AF_ALG/splice-Interaktion.
  • Minimaler Fußabdruck: Optimierte Binärgröße ohne Standardbibliothek-Overhead (keine fmt- oder os-Pakete).

Installation & Verwendung

Build

Kompilieren Sie den Exploit für die aktuelle Architektur:

root@kitploit:~
go build -ldflags="-s -w" -o CopyFail CVE-2026-31431.go

Ausführung

Führen Sie die kompilierte Binärdatei aus:

root@kitploit:~
./CopyFail

Nach erfolgreicher Ausführung wird die su-Binärdatei im Speicher gepatcht und ausgeführt, wodurch eine Root-Shell gewährt wird.

Proof of Concept (Kali Linux)

Die folgende Demonstration zeigt, wie der Exploit auf einer Standard-Kali-Linux-Installation kompiliert und ausgeführt wird.

root@kitploit:~
# 1. Aktuellen unprivilegierten Benutzer überprüfen
kali@kali:~$ whoami
kali

# 2. Den Exploit kompilieren
kali@kali:~$ go build -ldflags="-s -w" -o CopyFail CVE-2026-31431.go

# 3. Den CopyFail-Exploit ausführen
kali@kali:~$ ./CopyFail
[+] Triggering AF_ALG memory corruption...
[+] Patching /usr/bin/su in page-cache...
[+] Executing patched binary...

# 4. Erfolg: Zur Root-Shell eskaliert
root@kali:/home/kali# id
uid=0(root) gid=0(root) groups=0(root)

root@kali:/home/kali# whoami
root

Behebung

Zur Minderung dieser Schwachstelle werden die folgenden Schritte empfohlen:

  1. Kernel-Update: Aktualisieren Sie auf eine Linux-Kernel-Version, die den Fix für CVE-2026-31431 enthält.
  2. AF_ALG deaktivieren: Wenn die Socket-basierte Crypto-API nicht benötigt wird, deaktivieren Sie das af_alg- und die zugehörigen Module:
    root@kitploit:~
    modprobe -r af_alg
    
  3. Splice überwachen: Verwenden Sie Sicherheits-Audit-Tools (wie auditd), um verdächtige splice-Aufrufe zu überwachen, die auf sensible Systembinärdateien abzielen.

Sicherheitshinweise

⚠️ Warnung: Dieses Tool dient ausschließlich autorisierten Sicherheitsforschungs- und Bildungszwecken. Das Patchen des Page-Caches ist eine volatile Operation und kann Systeminstabilität verursachen. Der Autor übernimmt keine Haftung für Missbrauch.

Credits

CVE-2026-31431 („Copy Fail") wurde vom Forschungsteam bei Theori entdeckt und veröffentlicht.

Lizenz

Dieses Projekt ist unter der MIT-LIZENZ lizenziert.

Tool herunterladen