
Proof-of-Concept-Exploit für die Linux-Kernel-Sicherheitslücke CVE-2026-31431 (Copy Fail), der AF_ALG missbraucht, um setuid-root-Binärdateien im Page Cache zu korrumpieren und so eine Privilegieneskalation zu erreichen. Enthält Backup-/Wiederherstellungs- und Integritätsprüfung.
Eine Proof-of-Concept-Exploit-Reproduktion der Linux-Kernel-Schwachstelle CVE-2026-31431, auch bekannt als Copy Fail.
Danksagung an: Copy Fail
/usr/bin/su)git clone https://github.com/MohamedKarrab/Copy-Fail-CVE-2026-31431.git
cd Copy-Fail-CVE-2026-31431
# zielt standardmäßig auf /usr/bin/su
python fail.py
# oder jede setuid-root-Binary (passwd, mount, chsh, sudo, pkexec...)
python fail.py /usr/bin/passwd
Im Falle eines Fehlschlags des Exploits kann die Ziel-Binary möglicherweise nicht in ihren ursprünglichen Zustand zurückversetzt werden. Beheben Sie dies wie folgt:
Starten Sie das Gerät einfach neu. Ein Neustart leert den Page Cache (der Exploit verändert die Binary nicht auf der Festplatte).
Alternativ stellen Sie ein sauberes /usr/bin/su (oder die ausgewählte Binary) aus einem vertrauenswürdigen Paket wieder her.
Debian / Ubuntu:
sudo apt-get install --reinstall util-linux
Fedora / RHEL:
sudo dnf reinstall util-linux
Arch:
sudo pacman -S util-linux
Dieser Exploit missbraucht eine AF_ALG-AEAD-Implementierung, um beliebige 4-Byte-Blöcke in den Kernel-Page-Cache von /usr/bin/su (einer setuid-root-Binary) zu schreiben.
sendmsg/splice-Paare, um Daten in die AES-CBC-HMAC-Verarbeitung einzuschleusen.text-Abschnitt von /usr/bin/su im Speicher, ohne die Festplatte zu berührenSchließlich lädt die Ausführung von /usr/bin/su den vergifteten Page Cache und führt dank setuid injizierten Code als root aus.
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf
rmmod algif_aead 2>/dev/null