Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
copy-fail-CVE-2026-31431-detection-probe — Sicherheitserkennungs-Tooling für CVE-2026-31431 „Copy Fail" und CVE-2026-43284 „Dirty Frag" – eine lokale Rechteausweitung im algif_aead-Modul des Linux-Kernels, die seit 2017 alle großen Distributionen betrifft. | Kitploit
Tools/GitHubGitHub/ochebotar/copy-fail-cve-2026-31431-detection-probe
Privilege EscalationSchwachstellenscannerSchwachstellenanalyseExploitationKonfigurationsprüfungDevSecOpsBedrohungsanalyseLernen & BildungIncident Response

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Kuratierte Ressourcen
GitHubochebotar/copy-fail-cve-2026-31431-detection-probe

copy-fail-CVE-2026-31431-detection-probe

Sicherheitserkennungs-Tooling für CVE-2026-31431 „Copy Fail" und CVE-2026-43284 „Dirty Frag" – eine lokale Rechteausweitung im algif_aead-Modul des Linux-Kernels, die seit 2017 alle großen Distributionen betrifft.

Repository anzeigen
102vor 3 MonatenNoch nicht geprüft

Linux-Kernel-LPE-Probe-Suite – Copy Fail & Dirty Frag

License: MIT CVE-2026-31431 CVE-2026-43284 CVE-2026-43500 CVSS Shell

Sichere Erkennungswerkzeuge für zwei verwandte Familien von Local-Privilege-Escalation-Schwachstellen im Linux-Kernel – Copy Fail (CVE-2026-31431) und Dirty Frag (CVE-2026-43284 / CVE-2026-43500) – die seit 2017 alle großen Distributionen betreffen, von jedem unprivilegierten lokalen Benutzer ausgenutzt werden können und unabhängige Gegenmaßnahmen erfordern.

Diese Sonden öffnen keine Sockets und führen keine Krypto- oder Netzwerkoperationen aus. Die Erkennung basiert ausschließlich auf Kernelversion, Distributions-Paketmetadaten, Modulstatus und aktiven Mitigations-Flags – alles ohne sudo für alle lesbar.


⚠️ Wichtig: zwei separate Schwachstellen

Die Anwendung der Copy-Fail-Gegenmaßnahme schützt NICHT vor Dirty Frag. Beide Sonden müssen ausgeführt und beide Gegenmaßnahmen unabhängig voneinander angewendet werden.


Dateien

root@kitploit:~
.
├── cve-2026-31431-check.sh          Copy Fail probe (all output modes)
├── copy_fail_userparameter.conf     Zabbix agent UserParameter — Copy Fail
├── zabbix_template_copy_fail.yaml   Zabbix 6.4 template — Copy Fail
├── copy_fail_auditd.rules           auditd behavioral detection — Copy Fail
├── cve-2026-43284-check.sh          Dirty Frag probe (all output modes)
├── dirty_frag_userparameter.conf    Zabbix agent UserParameter — Dirty Frag
├── wazuh_sca/
│   └── copy_fail_sca.yml            Wazuh SCA compliance policy
└── ansible/
    └── copy_fall_scan.yml           Fleet-wide Ansible scan playbook

CVE-2026-31431 – Copy Fail

Hintergrund

Der Exploit erfordert genau diese Syscall-Kette:

root@kitploit:~
socket(AF_ALG, SOCK_SEQPACKET, 0)
bind(fd, {alg_type="aead", alg_name="authencesn(hmac(sha256),cbc(aes))"})
accept(fd, ...)
splice(suid_binary_fd, op_fd)   ← page cache fed into crypto subsystem
sendmsg / recvmsg               ← 4-byte scratch write lands in page cache

Keine dieser Operationen wird von der Sonde berührt. Die Erkennung basiert auf:

  1. Kernelversionsbereich – Regression in 4.14–6.17; behoben in 6.18.22 / 6.19.12 / 6.20+
  2. Distributions-Paketversion – Erkennung von Hersteller-Backports anhand bekannter Patch-Schwellenwerte
  3. Modulstatus – geladen, nicht vorhanden, eingebaut oder .ko auf der Platte (automatisch ladbar)
  4. Aktive Mitigationen – modprobe.d-Blacklist und initcall_blacklist-Kernelparameter

Schnellstart

root@kitploit:~
chmod +x cve-2026-31431-check.sh
./cve-2026-31431-check.sh           # human-readable
./cve-2026-31431-check.sh --json    # machine-readable
./cve-2026-31431-check.sh --nagios  # Nagios/Icinga/NRPE
./cve-2026-31431-check.sh --zabbix  # integer 0/1/2 for Zabbix item

Exit-Codes: 0 = PATCHED oder MITIGATED · 1 = VULNERABLE · 2 = UNKNOWN

Gepatchte Paketversionen

Das Skript vergleicht automatisch mit diesen Schwellenwerten und setzt das Ergebnis auf PATCHED, wenn das laufende Paket den Schwellenwert erreicht oder überschreitet.

RHEL-Familie: Hinweis zum eingebauten Modul

Auf RHEL, AlmaLinux, Rocky Linux und Derivaten ist algif_aead fest in den Kernel einkompiliert. Der modprobe.d-Workaround hat keine Wirkung. Nur initcall_blacklist=algif_aead_init in der Kernel-Befehlszeile funktioniert. Die Sonde erkennt dies und warnt ausdrücklich.

root@kitploit:~
grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot

CVE-2026-43284 / CVE-2026-43500 – Dirty Frag

Hintergrund

Dirty Frag verknüpft zwei In-Place-Entschlüsselungsfehler im Fast-Path, die von Hyunwoo Kim (@v4bel) entdeckt und etwa am 07.05.2026, eine Woche nach Copy Fail, veröffentlicht wurden:

  • CVE-2026-43284 – xfrm-ESP-Fast-Path (esp4, esp6); Upstream-Fix f4c50a4034e6
  • CVE-2026-43500 – RxRPC-Fast-Path (rxrpc); Upstream-Fix aa54b1d27fe0

Der Exploit hängt Pipe-Seiten aus dem Page Cache von /usr/bin/su als seitenbasierte Socket-Buffer-Fragmente an und treibt dann die In-Place-Entschlüsselung mit einem vom Angreifer gewählten Schlüssel an – wobei beliebige Bytes direkt in die zwischengespeicherte Kopie einer Setuid-Binary geschrieben werden, ohne die Datei auf der Festplatte zu verändern.

Die Copy-Fail-Gegenmaßnahme (algif_aead-Blacklist) verhindert Dirty Frag NICHT.

Schnellstart

root@kitploit:~
chmod +x cve-2026-43284-check.sh
./cve-2026-43284-check.sh           # human-readable
./cve-2026-43284-check.sh --json    # machine-readable
./cve-2026-43284-check.sh --nagios  # Nagios/Icinga/NRPE
./cve-2026-43284-check.sh --zabbix  # integer 0/1/2 for Zabbix item

Die Sonde prüft esp4, esp6 und rxrpc unabhängig voneinander und meldet in der JSON-Ausgabe separate boolesche Werte cve_43284_safe / cve_43500_safe.

IPsec-Warnung

esp4 und esp6 sind die kernelseitigen ESP-Transformationen, die von IPsec (strongSwan, Libreswan) verwendet werden. Ihre Blacklistung unterbricht IPsec-Tunnel. Die Sonde erkennt aktive IPsec-Nutzung über ip xfrm state und Daemon-Erkennung und passt die Empfehlungen zur Behebung entsprechend an:

  • Kein IPsec: die vollständige modprobe.d-Blacklist für alle drei Module anwenden.
  • IPsec in Verwendung: unprivilegierte Benutzer-Namespaces einschränken (blockiert den ESP-Pfad; zusätzlich rxrpc separat blacklisten, falls nicht benötigt):
root@kitploit:~
# RHEL-family
sysctl -w user.max_user_namespaces=0
echo "install rxrpc /bin/false" >> /etc/modprobe.d/dirtyfrag.conf

# Ubuntu / Debian
sysctl -w kernel.unprivileged_userns_clone=0
echo "install rxrpc /bin/false" >> /etc/modprobe.d/dirtyfrag.conf

Gepatchte Paketversionen

DistroCVE-2026-43284CVE-2026-43500 (rxrpc)
RHEL / Rocky / Alma 8.104.18.0-553.123.2.el8_10N/A – rxrpc wird unter RHEL 8 nicht ausgeliefert
RHEL / Rocky / Alma 9.x

Für Systeme, die auf einen gepatchten Kernel warten, ist die modprobe.d-Blacklist sofort anzuwenden (unter Berücksichtigung des IPsec-Hinweises).

RHEL 8 / rxrpc

AlmaLinux / RHEL 8 baut das rxrpc-Modul überhaupt nicht. Die Sonde markiert auf RHEL/Rocky/Alma 8.x automatisch kernel_vuln_rxrpc=not_affected.


Monitoring-Integrationen

Zabbix

Beide Sonden auf jedem überwachten Host bereitstellen:

root@kitploit:~
mkdir -p /etc/zabbix/scripts
install -m 750 -o zabbix -g zabbix cve-2026-31431-check.sh /etc/zabbix/scripts/
install -m 750 -o zabbix -g zabbix cve-2026-43284-check.sh /etc/zabbix/scripts/

cp copy_fail_userparameter.conf /etc/zabbix/zabbix_agentd.d/
cp dirty_frag_userparameter.conf /etc/zabbix/zabbix_agentd.d/
systemctl restart zabbix-agent   # or zabbix-agent2

Importieren Sie zabbix_template_copy_fail.yaml über Konfiguration → Vorlagen → Importieren.

Bereitgestellte UserParameter-Items:

Die Copy-Fail-Vorlage enthält einen HIGH-Trigger bei status=1 und WARNING bei status=2. Kein sudo erforderlich – jede Datei, die von beiden Skripten gelesen wird, ist für alle lesbar.

Nagios / Icinga / NRPE

root@kitploit:~
install -m 755 cve-2026-31431-check.sh /usr/lib/nagios/plugins/
install -m 755 cve-2026-43284-check.sh /usr/lib/nagios/plugins/

# NRPE — add to /etc/nagios/nrpe.cfg:
command[check_copy_fail]=/usr/lib/nagios/plugins/cve-2026-31431-check.sh --nagios
command[check_dirty_frag]=/usr/lib/nagios/plugins/cve-2026-43284-check.sh --nagios

# CheckMK local checks:
echo '#!/bin/bash
OUT=$(/usr/lib/nagios/plugins/cve-2026-31431-check.sh --nagios); RC=$?
echo "$RC CVE-2026-31431 - $OUT"' > /usr/lib/check_mk_agent/local/copy_fail

echo '#!/bin/bash
OUT=$(/usr/lib/nagios/plugins/cve-2026-43284-check.sh --nagios); RC=$?
echo "$RC CVE-2026-43284 - $OUT"' > /usr/lib/check_mk_agent/local/dirty_frag

chmod +x /usr/lib/check_mk_agent/local/copy_fail \
         /usr/lib/check_mk_agent/local/dirty_frag

auditd – Verhaltens-/Laufzeiterkennung

Erkennt einen aktiven Exploit-Versuch in Echtzeit und ergänzt damit beide statischen Sonden.

root@kitploit:~
cp copy_fail_auditd.rules /etc/audit/rules.d/
augenrules --load

# Watch for unexpected AF_ALG callers:
ausearch -k copy_fail_af_alg --interpret | \
    grep -v -E 'cryptsetup|veritysetup|systemd-crypt|kcapi'

Wazuh-Regel-Stubs (Level 13 / 15) sind in den Kommentaren der .rules-Datei eingebettet.

Wazuh SCA

root@kitploit:~
cp wazuh_sca/copy_fail_sca.yml /var/ossec/etc/shared/default/
/var/ossec/bin/agent_control -r -a

Ergebnisse: Security → SCA → Nach Richtlinie cve_2026_31431_copy_fail filtern

Ansible – Flotten-Scan

root@kitploit:~
ansible-playbook -i inventory/hosts ansible/copy_fall_scan.yml
# Limit to a subset:
ansible-playbook -i inventory/hosts ansible/copy_fall_scan.yml --limit webservers

Schreibt pro Host eine JSON-Datei plus summary.txt nach /tmp/copy_fail_results/ auf dem Controller. Das Playbook endet mit einem Exit-Code ungleich null, wenn ein Host VULNERABLE ist.


Sicherheits-Tracker der Hersteller


Referenzen

Copy Fail

  • Original-Analyse von Xint/Theori
  • CERT-EU Advisory 2026-005
  • NVD CVE-2026-31431
  • Ubuntu-Sicherheitshinweis USN-8226-1
  • Rocky Linux Advisory 2026-05-11
  • SUSE reagiert auf Copy Fail

Dirty Frag

  • Dirty-Frag-Analyse (copy.fail)
  • NVD CVE-2026-43284
  • AlmaLinux Advisory 2026-05-07
  • Sysdig TRT – Analyse zur Erkennung von Dirty Frag
  • Microsoft Security Blog – aktiver Angriff
  • Wiz Blog – Dirty Frag
Tool herunterladen
Copy FailDirty Frag
CVECVE-2026-31431CVE-2026-43284 + CVE-2026-43500
Modul(e)algif_aeadesp4, esp6, rxrpc
EingeführtAug 2017 (Kernel 4.14)Jan 2017 / Jun 2023
Gegenmaßnahmemodprobe.d-Blacklist für algif_aeadmodprobe.d-Blacklist für esp4/esp6/rxrpc
Sonden-Skriptcve-2026-31431-check.shcve-2026-43284-check.sh
DistroPatch-StandAdvisory
RHEL / Rocky / Alma 8.10kernel-4.18.0-553.123.1.el8_10Rocky 2026-05-11
RHEL / Rocky / Alma 9.7kernel-5.14.0-611.54.1.el9_7wie oben
RHEL / Rocky / Alma 10.1kernel-6.12.0-124.55.1.el10_1wie oben
Debian 11 (bullseye)linux 5.10.251-3DLA-4560-1
Debian 12 (bookworm)linux 6.1.170-1DSA-6243-1
Debian 13 (trixie)linux 6.12.85-1DSA-6238-1
Ubuntu 22.04 / 24.04Noch kein gepatchter Kernel – kmod-Mitigation über USN-8226-1USN-8226-1
SLES 12 SP5kernel-default 4.12.14-122.299.1SUSE-SU-2026:1669-1
SLES 15 SP5kernel-default 5.14.21-150500.55.144.1SUSE-SU-2026:1670-1
SLES 15 SP6kernel-default 6.4.0-150600.23.92.1SUSE-SU-2026:1671-1
SLES 15 SP7kernel-default 6.4.0-150700.53.40.1SUSE-SU-2026:1669-1
SLES 16.0kernel-default 6.12.0-160000.29.1SUSE-Advisory
Ausstehend
Ausstehend
Debian / Ubuntu / SLESAusstehendAusstehend
KeyTypBedeutung
copy_fail.statusint0=safe · 1=vulnerable · 2=unknown
copy_fail.detailstrFür Menschen lesbares Copy-Fail-Ergebnis
dirty_frag.statusint0=safe · 1=vulnerable · 2=unknown
dirty_frag.detailstrFür Menschen lesbares Dirty-Frag-Ergebnis
DistroCopy FailDirty Frag
Ubuntuubuntu.com/security/CVE-2026-31431ubuntu.com/security/CVE-2026-43284
Debiansecurity-tracker…CVE-2026-31431security-tracker…CVE-2026-43284
RHEL / Alma / Rockyaccess.redhat.com…CVE-2026-31431access.redhat.com…CVE-2026-43284
Amazon Linuxalas.aws…CVE-2026-31431alas.aws…CVE-2026-43284
SUSEsuse.com…CVE-2026-31431suse.com…CVE-2026-43284