
Exploit für CVE-2026-31431, eine Linux-Kernel-Page-Cache-Schreibprimitive, die lokale Privilegieneskalation und Container-Escape über AF_ALG und splice() ermöglicht.
Copy Fail – eine 4‑Byte‑Page‑Cache‑Schreibprimitive in der authencesn‑AEAD‑Vorlage des Linux‑Kernels, ausnutzbar über AF_ALG + splice().
CVE-2026-31431 ist ein deterministischer, race‑freier Logikfehler im Linux‑Kernel. Ein unprivilegierter lokaler Benutzer kann 4 Bytes im Page‑Cache einer beliebigen lesbaren Datei überschreiben. Die Datei auf der Festplatte wird nie berührt; nur die In‑Memory‑Kopie wird verändert. Da der Page‑Cache systemweit geteilt wird (auch über Container hinweg), kann diese Primitive verwendet werden für:
Die Schwachstelle wurde vom Xint Code Research Team entdeckt und im April 2026 offengelegt. Für die vollständige technische Analyse siehe Copy Fail: 732 Bytes to Root on Every Major Linux Distribution.