Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-31431 — Stellt sichere Erkennungs- und Kernel-Patch-Skripte für CVE-2026-31431 bereit, eine Linux-Kernel-Privilegieneskalation über algif_aead. Enthält schreibgeschützte Prüfungen, Modul-Blacklisting und reine Kernel-Upgrades. | Kitploit
Tools/GitHubGitHub/mrhudson69/cve-2026-31431
Schwachstellenanalyse
GitHubmrhudson69/cve-2026-31431

cve-2026-31431

Stellt sichere Erkennungs- und Kernel-Patch-Skripte für CVE-2026-31431 bereit, eine Linux-Kernel-Privilegieneskalation über algif_aead. Enthält schreibgeschützte Prüfungen, Modul-Blacklisting und reine Kernel-Upgrades.

Repository anzeigen
3vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-31431 „Copy Fail“ — Erkennungs- und sichere Kernel-Patch-Skripte

Lokale Privilegienerweiterung im Linux-Kernel über algif_aead (AF_ALG) CVSS 7.8 HOCH | Öffentliche Offenlegung: April 2026


⚡ Schnellstart

1. Erkennungsskript (sicher, schreibgeschützt)

Als normaler Benutzer ausführen:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/check_cve_2026_31431.sh -o check.sh && bash check.sh

Dieses Skript:

  • führt nur schreibgeschützte Prüfungen durch
  • verändert das System NICHT
  • nutzt die Schwachstelle NICHT aus
  • prüft, ob der algif_aead-AEAD-Bind-Pfad erreichbar ist

2. Patch-/Minderungsskript

Als root ausführen:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/patch_cve_2026_31431.sh -o patch.sh && sudo bash patch.sh

3. Deinstallationsskript für Elastic Agent

Als root ausführen, wenn Sie Elastic Agent vom Server entfernen möchten:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/uninstall_elastic_agent.sh -o uninstall-elastic.sh && sudo bash uninstall-elastic.sh

Dieses Skript:

  • findet die installierte Elastic-Agent-Binärdatei
  • führt elastic-agent uninstall nicht-interaktiv aus
  • überprüft, ob Binärdatei, Dienst und Installationsverzeichnis entfernt wurden

🔥 Wichtig: Container / LXC / Docker

Wenn Sie sich in folgender Umgebung befinden:

  • Docker
  • LXC
  • Proxmox-Container (CT)
  • Kubernetes-Pod
  • wg-easy-Container
  • jeder containerisierten Umgebung

Können Sie den Host-Kernel NICHT aus dem Container heraus patchen.

Das Skript erkennt Container automatisch und beendet sich sicher.

Sie müssen das Patch-Skript ausführen auf:

  • dem Proxmox-HOST-Knoten
  • dem tatsächlichen Debian/Ubuntu-VM-Host
  • dem Bare-Metal-Linux-Server

NICHT innerhalb des Containers.


🛡️ Was ist CVE-2026-31431?

Ein Fehler in der algif_aead-Krypto-Schnittstelle des Linux-Kernels ermöglicht es einem nicht privilegierten lokalen Benutzer, den Inhalt des Page Cache durch AF_ALG-Operationen zu beschädigen.

Unter anfälligen Kernel-Konfigurationen kann dies Folgendes ermöglichen:

  • lokale Privilegienerweiterung
  • Änderung von Dateien, die durch den Page Cache gesichert sind
  • Privilegienerweiterung durch beschreibbare gecachte Binärdateien

Das Problem betrifft Linux-Kernel-Versionen, in denen die anfällige AEAD-Optimierungslogik vorhanden und erreichbar ist.


✅ Unterstützte Systeme

BetriebssystemVersionen
Ubuntu20.04 / 22.04 / 24.04
Debian11 / 12 / 13
Proxmox VE6.x / 7.x / 8.x / 9.x
Generisches LinuxJede Distribution mit anfälligen Kerneln

📁 Skripte


check_cve_2026_31431.sh

Sicheres, schreibgeschütztes Erkennungsskript.

Durchgeführte Prüfungen

PrüfungBeschreibung
Kernel-VersionPrüft anfälligen Kernel-Bereich
Patch-VorhandenseinVersucht, gepatchten Kernel zu identifizieren
algif_aead-StatusPrüft Modulladung / Blacklist-Status
AF_ALG-SocketTestet Erreichbarkeit des algif_aead-AEAD-Binds
Python os.splicePrüft Machbarkeit eines reinen Python-Exploits
Setuid-ExpositionErkennt gängige Setuid-Ziele
MinderungenPrüft AppArmor / SELinux / seccomp

Sicherheit

Das Erkennungsskript:

  • schreibt KEINE Dateien
  • ändert KEINE Kernel-Einstellungen
  • installiert KEINE Pakete
  • führt KEINEN Exploit-Code aus

patch_cve_2026_31431.sh

Sicheres, nur auf den Kernel beschränktes Minderungs- und Upgrade-Skript.

Entwickelt für:

  • Produktionsserver
  • Elasticsearch-Knoten
  • Nginx-Reverse-Proxys
  • Datenbankserver
  • Docker-Hosts
  • Proxmox-Knoten
  • KI/ML-Server
  • Monitoring-Infrastruktur

uninstall_elastic_agent.sh

Sicheres Hilfsskript zum Deinstallieren von Elastic Agent von einem Linux-Server.

Entwickelt für:

  • eigenständige Linux-Server
  • Debian-/Ubuntu-Hosts
  • Proxmox-Hosts
  • Systeme mit Elastic Agent, installiert unter /opt/Elastic/Agent

🔒 Was das Patch-Skript tut

1. Erkennt Umgebung

  • Ubuntu-/Debian-/Proxmox-Erkennung
  • Container-Erkennung
  • Kernel-Identifizierung

2. Wendet sofortige Minderung an

Erstellt:

root@kitploit:~
/etc/modprobe.d/cve-2026-31431-disable-algif-aead.conf

Inhalt:

root@kitploit:~
blacklist algif_aead
install algif_aead /bin/false

Versucht dann:

root@kitploit:~
rmmod algif_aead

Dies blockiert das automatische Laden des anfälligen Moduls.

Das Skript aktualisiert außerdem die Initramfs, wenn update-initramfs verfügbar ist, damit die Blacklist einen Neustart zuverlässig übersteht.


3. Simuliert Paket-Upgrade

Vor dem Upgrade von irgendetwas führt das Skript Folgendes aus:

root@kitploit:~
apt-get -s install --only-upgrade ...

Wenn IRGENDEIN Nicht-Kernel-Paket aktualisiert würde:

  • Elasticsearch
  • Nginx
  • Docker
  • MSSQL
  • Redis
  • MongoDB
  • PostgreSQL
  • Kibana
  • usw.

bricht das Skript AUTOMATISCH ab.

Dies verhindert versehentliche Anwendungs-Upgrades.


4. Aktualisiert NUR Kernel-Pakete

Das Skript aktualisiert nur:

  • Linux-Kernel-Pakete
  • Proxmox-Kernel-Pakete
  • Kernel-Header
  • Initramfs-/Kernel-Unterstützungspakete

Es werden keine Anwendungs-/Laufzeitpakete aktualisiert.


5. Setzt nach Neustart fort

Wenn das System neu startet, installiert das Patch-Skript jetzt einen temporären One-Shot-systemd-Dienst, der die Verifizierungsphase beim nächsten Start automatisch erneut ausführt.

Dadurch kann ein einzelner Skriptlauf Folgendes abdecken:

  • sofortige Minderung
  • Installation von Kernel-Paketen
  • Neustart
  • Verifizierung nach dem Neustart

🧪 Trockenlauf-Modus

Zuerst die sicherste Option:

root@kitploit:~
sudo bash patch.sh --dry-run

Dies:

  • führt alle Prüfungen durch
  • simuliert Upgrades
  • verifiziert Paketsicherheit
  • nimmt KEINE Systemänderungen vor

Vor dem Produktionseinsatz empfohlen.


🔄 Neustart-Optionen

Kein Neustart

root@kitploit:~
sudo bash patch.sh --no-reboot

Sofortiger Neustart

root@kitploit:~
sudo bash patch.sh --reboot-now

Mit --reboot-now installiert das Skript den Neustart-Fortsetzungs-Hook, bevor der Neustart geplant wird.

Manueller Neustart später

root@kitploit:~
sudo reboot

Wenn Sie --no-reboot verwenden oder später manuell neu starten, wird die Verifizierung nach dem Neustart beim nächsten Start trotzdem automatisch fortgesetzt.


📋 Hinweise zur Produktionssicherheit

Das Skript ist darauf ausgelegt, Folgendes nicht anzufassen:

  • Elasticsearch
  • Kibana
  • Logstash
  • Nginx
  • Apache
  • MySQL
  • MariaDB
  • PostgreSQL
  • MongoDB
  • Redis
  • MSSQL
  • RabbitMQ
  • Docker
  • NodeJS
  • Python-Laufzeiten
  • PHP
  • KI/ML-Workloads

Jedoch:

  • IMMER zuerst in der Staging-Umgebung testen
  • IMMER zuerst --dry-run ausführen
  • IMMER Wartungsfenster für Kernel-Neustarts einplanen

📝 Protokolle

Patch-Protokolle:

root@kitploit:~
/var/log/cve_2026_31431_kernel_patch.log

🔍 Verifizierung nach dem Neustart

Laufenden Kernel prüfen:

root@kitploit:~
uname -r

Erkennung erneut ausführen:

root@kitploit:~
bash check.sh

Modul-Blacklist verifizieren:

root@kitploit:~
cat /etc/modprobe.d/cve-2026-31431-disable-algif-aead.conf

⚠️ Haftungsausschluss

Diese Skripte werden ausschließlich für defensive Sicherheits- und Systemverwaltungszwecke bereitgestellt.

Es ist kein Exploit-Code enthalten.

Immer:

  • Skripte vor der Ausführung überprüfen
  • zuerst in Nicht-Produktionsumgebungen testen
  • Backups/Snapshots vor Kernel-Upgrades erstellen

Verwendung auf eigene Gefahr.


📜 Lizenz

MIT-Lizenz


🔗 Referenzen

  • NVD-CVE-Eintrag https://nvd.nist.gov/vuln/detail/CVE-2026-31431

  • Linux-Kernel-Fix-Commit https://git.kernel.org/linus/a664bf3d603dc3bdcf9ae47cc21e0daec706d7a5

  • Ubuntu-Sicherheitshinweise https://ubuntu.com/security

  • Debian-Sicherheits-Tracker https://security-tracker.debian.org/

Tool herunterladen