Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-31431-Copy-Fail-R-pertoire-de-Pr-vention — # Forschungs-Repository zur Abwehr von CVE-2026-31431, einer lokalen Privilegieneskalation im Linux-Kernel durch Page-Cache-Korruption über AF_ALG, splice() und authencesn. Enthält technische Analyse, Erkennungsstrategien und Gegenmaßnahmen. | Kitploit
Tools/GitHubGitHub/maxime288/cve-2026-31431-copy-fail-r-pertoire-de-pr-vention
Privilege EscalationSchwachstellenanalyseExploitationLernen & BildungKuratierte RessourcenBinary-ExploitationLabs & Praxis
GitHubmaxime288/cve-2026-31431-copy-fail-r-pertoire-de-pr-vention

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-31431-Copy-Fail-R-pertoire-de-Pr-vention

# Forschungs-Repository zur Abwehr von CVE-2026-31431, einer lokalen Privilegieneskalation im Linux-Kernel durch Page-Cache-Korruption über AF_ALG, splice() und authencesn. Enthält technische Analyse, Erkennungsstrategien und Gegenmaßnahmen.

Repository anzeigen
3vor 3 MonatenNoch nicht geprüft

🔴 CVE-2026-31431 — Copy Fail

Linux-Kernel Local Privilege Escalation (LPE) — Repository für defensive Forschung


📖 Einführung

Copy Fail (CVE-2026-31431) ist eine Local Privilege Escalation (LPE)-Schwachstelle, die den Linux-Kernel über eine kontrollierte Korruption des Page Cache durch die Mechanismen AF_ALG, splice() und authencesn betrifft.

Dieses Repository hat zum Ziel:

  • den internen Mechanismus der Schwachstelle zu dokumentieren,
  • die logische Ausnutzungskette zu erklären,
  • die defensiven Auswirkungen darzustellen,
  • Erkennungsstrategien vorzuschlagen,
  • Mitigationsmaßnahmen bereitzustellen,
  • für die Sicherheit des Linux-Kernels zu sensibilisieren.

⚠️ Dieses Projekt dient ausschließlich Bildungs-, Verteidigungs- und Sicherheitsforschungszwecken.


📑 Inhaltsverzeichnis

  • Überblick
  • Mechanismus der Schwachstelle
  • Angriffsfläche
  • Demonstration im Labor
  • Erkennung & IOCs
  • Mitigationen
  • Zeitleiste
  • Referenzen
  • Rechtlicher Hinweis

🧪 Forschungsrahmen

Alle in diesem Repository vorgestellten Demonstrationen wurden in isolierten und kontrollierten Laborumgebungen durchgeführt.

Eine Nutzung auf Drittsystemen ohne ausdrückliche Genehmigung ist nicht gestattet.


🔍 Überblick


🧠 Warum diese Schwachstelle wichtig ist

MerkmalDetail
Keine Race ConditionDeterministische Ausnutzung
Keine Änderung auf der Platte

Vergleichbar mit:

  • Dirty Cow (CVE-2016-5195)
  • Dirty Pipe (CVE-2022-0847)
  • Modern Page Cache Corruption Primitives

🧬 Vereinfachte Darstellung der Kette

root@kitploit:~
User Space
    ↓
AF_ALG Socket
    ↓
splice()
    ↓
Page Cache Reference
    ↓
authencesn In-Place Write
    ↓
Controlled 4-Byte Overwrite
    ↓
execve()
    ↓
Privilege Escalation

⚙️ Mechanismus der Schwachstelle

Technische Chronologie

root@kitploit:~
2011 → authencesn ajouté au kernel
2015 → AF_ALG reçoit le support AEAD + splice()
2017 → Optimisation in-place dans algif_aead.c
2026 → Découverte et correctif officiel

🔩 Beteiligte Komponenten

AF_ALG

Socket-Schnittstelle, die die kryptografischen Primitiven des Linux-Kernels dem Userspace bereitstellt.

splice()

Mechanismus zur kopiefreien Übertragung von Seiten zwischen Dateideskriptoren.

authencesn

AEAD-IPsec-ESN-Template, das den Zielpuffer als temporären Arbeitsbereich verwendet.


🧨 Grundursache

Die in algif_aead.c eingeführte Optimierung ermöglichte die direkte Verkettung der Page-Cache-Seiten in der Ziel-Scatterlist über sg_chain().

root@kitploit:~
Input SGL:   AAD || Ciphertext || Tag (page cache)
                                     ↑
Output SGL:  AAD || Ciphertext ------+

authencesn schreibt dann direkt in die Page-Cache-Seiten der Zieldatei.


🎯 Angriffsfläche

PrimitiveKontrolle
ZieldateiJede lesbare Datei

🖥️ Betroffene Systeme


🧪 Demonstration (nur Labor)

⚠️ Nur für isolierte Testumgebungen.

Vorabprüfungen

root@kitploit:~
uname -r
lsmod | grep algif_aead
python3 --version

Klonen des PoC

root@kitploit:~
git clone https://github.com/theori-io/copy-fail-CVE-2026-31431.git
cd copy-fail-CVE-2026-31431

Ausführung

root@kitploit:~
python3 copy_fail_exp.py

🛡️ Erkennung & IOCs

Auditd

root@kitploit:~
auditctl -a always,exit -F arch=b64 -S socket -F a0=38 -k af_alg_socket
auditctl -a always,exit -F arch=b64 -S splice -k splice_monitor

Verhaltensbasierte Erkennung

root@kitploit:~
ps aux | awk '$1 == "root"'
ss -tlnp

Defensive Überwachung

  • eBPF-Monitoring
  • Falco
  • Wazuh
  • EDR-Speicherinspektion
  • Page-Cache-Anomalieerkennung

🛡️ Mitigation

Deaktivierung von algif_aead

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo rmmod algif_aead

Seccomp-Einschränkung

root@kitploit:~
{
  "defaultAction": "SCMP_ACT_ALLOW",
  "syscalls": [
    {
      "names": ["socket"],
      "action": "SCMP_ACT_ERRNO",
      "args": [
        { "index": 0, "value": 38, "op": "SCMP_CMP_EQ" }
      ]
    }
  ]
}

✅ Offizieller Patch

Der Patch a664bf3d603d entfernt die verwundbare In-Place-Operation in algif_aead.c.

root@kitploit:~
sudo apt update && sudo apt upgrade
sudo reboot

📅 Zeitleiste

DatumEreignis
2017Einführung der Schwachstelle
2026-03-23Meldung an das Kernel-Sicherheitsteam
2026-04-01Patch integriert
2026-04-29Öffentliche Offenlegung

🔗 Referenzen



📈 SEO / Schlüsselwörter

linux kernel security, CVE-2026-31431, copy fail, page cache, AF_ALG, authencesn, linux LPE, kernel exploit, linux hardening, security research, dirty pipe, kernel mitigation


⚖️ Rechtlicher Hinweis

Dieses Repository dient ausschließlich:

  • der defensiven Forschung,
  • autorisierten Laboren,
  • der Cybersicherheitsbildung,
  • der Linux-Sicherheitsanalyse.

Jede unbefugte Nutzung ist illegal.


👤 Credits

Originalforschung

  • theori.io
  • Linux-Security-Research-Community

Französischsprachiges Projekt

  • @Maxime288

⭐ Unterstütze Linux-Kernel-Sicherheitsforschung

🛡️ Bewusstsein • Mitigation • Defensive Forschung
🔁 Teile das Projekt mit der Cybersicherheits-Community
⭐ Unterstütze die Linux-Sicherheitsforschung


Tool herunterladen
ElementWert
TypLocal Privilege Escalation
AuswirkungLokaler Root
KomponenteLinux-Kernel
SubsystemAF_ALG / authencesn
PrimitiveKontrolliertes Schreiben in den Page Cache
BedingungNicht privilegierter Benutzer
TarnungDatei auf der Platte unverändert
SchweregradKritisch
Schwer zu erkennen
Minimalistischer ExploitNur Standard-Python
Container-AuswirkungKubernetes / VPS / Shared Hosting
Großes ZeitfensterVerwundbare Kernel seit 2017
Offset
Über splice gesteuert
Geschriebener WertFeld seqno_lo
PersistenzNur Speicher
Erkennung auf der PlatteUnmöglich
DistributionKernelStatus
Ubuntu 24.04 LTS6.17.0-1007-aws✅ Verwundbar
Amazon Linux 20236.18.8-9.213✅ Verwundbar
RHEL 10.16.12.0✅ Verwundbar
SUSE 166.12.0✅ Verwundbar
RessourceBeschreibung
Dirty PipeCVE-2022-0847
Linux-Kernel-DocsOffizielle Dokumentation
Openwall SecuritySicherheits-Mailingliste
LWN.netLinux-Kernel-Analyse
AF_ALG-DokumentationCrypto-API
XFRM / IPsecBetroffenes Subsystem