Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cfDr — # Ansible-Playbook zur Erkennung und Behebung von CVE-2026-31431 (Copy Fail) – Lokale Privilegienausweitung im Linux-Kernel | Kitploit
Tools/GitHubGitHub/parmstro/cfdr
SchwachstellenscannerKonfigurationsprüfungDevSecOps
GitHubparmstro/cfdr

cfDr

# Ansible-Playbook zur Erkennung und Behebung von CVE-2026-31431 (Copy Fail) – Lokale Privilegienausweitung im Linux-Kernel

Repository anzeigen
218vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

cfDr – Kopierfehler-Doktor

Kopierfehler-Erkennung und Behebung

Eine Ansible-Rolle und Playbook-Suite zur Erkennung und Behebung von CVE-2026-31431 (Copy Fail), einer kritischen lokalen Privilegienausweitung-Schwachstelle im algif_aead-Modul des Linux-Kernels.

Repository

🔗 GitHub: https://github.com/parmstro/cfDr

Der Name cfDr ist ein Wortspiel mit „Copy Fail Doctor“ – Ihr vertrauenswürdiges Mittel gegen CVE-2026-31431.


Inhaltsverzeichnis

  1. CVE-2026-31431 verstehen
  2. Verfügbare Behebungen
  3. Erkennungsmethodik
  4. So funktioniert cfDr
  5. Auswirkungen auf die Systemkryptografie
  6. Empfohlener Arbeitsablauf
  7. Zusätzliche Ressourcen
  8. Überwachung auf Patches
  9. Schnellstart
  10. Erweiterte Konfiguration

CVE-2026-31431 verstehen

Was ist Copy Fail?

CVE-2026-31431 (CVSS 7.8) ist ein Logikfehler in der AEAD-Socket-Schnittstelle (AF_ALG) des Linux-Kernels, der 2026 entdeckt wurde. Die Schwachstelle ermöglicht es jedem nicht privilegierten lokalen Benutzer, innerhalb von Sekunden Root-Rechte zu erlangen.

Technische Details

  • Betroffene Komponente: algif_aead-Kernelmodul (AF_ALG-Krypto-Schnittstelle)
  • Schwachstellentyp: Logikfehler bei der Verarbeitung von Kopiervorgängen
  • Angriffsvektor: Lokal
  • Erforderliche Privilegien: Keine (nicht privilegierter Benutzer)
  • Benutzerinteraktion: Keine
  • Auswirkung: Vollständige Systemkompromittierung (Root-Zugriff)

Betroffene Systeme

Kernel-Versionen: Linux-Kernel >= 4.10 (veröffentlicht 2017)

Betroffene Distributionen:

  • Red Hat Enterprise Linux 7, 8, 9
  • CentOS 7, 8, 9 (und Stream)
  • Fedora (alle derzeit unterstützten Versionen)
  • Ubuntu 17.04 und später
  • Debian 9 (Stretch) und später
  • SUSE Linux Enterprise 12, 15

Hinweis: Jede Linux-Distribution mit Kernel 4.10 oder neuer ist potenziell verwundbar.

Warum dies wichtig ist

Diese Schwachstelle ist besonders gefährlich, weil:

  1. Keine Privilegien erforderlich – Jedes Benutzerkonto kann sie ausnutzen
  2. Sofortige Eskalation – Root-Zugriff in Sekunden
  3. Weitreichende Auswirkung – Betrifft 7+ Jahre Kernel-Veröffentlichungen
  4. Lokale Ausführung – Kein Remote-Zugriff erforderlich, aber Angreifer, die einen ersten Fußabdruck erlangen, können sofort eskalieren
  5. Aktive Ausnutzung – Öffentliche Exploits sind verfügbar

Auswirkungen in der Praxis

Sobald ein Angreifer irgendeine Form von lokalem Zugriff hat (SSH, Web-Shell, Container-Escape usw.), kann er:

  • Vollständige Kontrolle über das System erlangen
  • Permanente Hintertüren installieren
  • Auf sensible Daten zugreifen
  • Zu anderen Systemen im Netzwerk wechseln
  • Ransomware oder Kryptominer einsetzen

Verfügbare Behebungen

Während auf vom Hersteller bereitgestellte Kernel-Patches gewartet wird, stehen mehrere Abschwächungsstrategien zur Verfügung. cfDr implementiert alle davon, mit intelligenten Empfehlungen basierend auf Ihrer Systemkonfiguration.

Schutzstufen verstehen

Nicht alle Behebungen sind gleichwertig. Hier ist, was Sie wissen müssen:

MethodeKann Root umgehen?AbdeckungEnterprise-Linux-Unterstützung
Modul-Blacklist✅ Ja (über insmod)Verhindert modprobe-LadenAlle Versionen
SELinux-Richtlinie❌ NEIN (LSM-Ebene)Nur konfigurierte DomänenAlle Versionen (Standard)
systemd seccomp❌ NEIN (Syscall-Filter)Nur konfigurierte DiensteAlle Versionen
eBPF LSM❌ NEIN (LSM-Ebene)Systemweit (falls konfiguriert)RHEL 9+, Fedora 34+

Empfohlener Ansatz: Defense-in-Depth

cfDr's Standardempfehlung: Flag 3 (Modul-Blacklist + SELinux)

Dies bietet zwei unabhängige Schutzebenen:``` ┌─────────────────────────────────────────────────┐ │ Layer 1: Module Blacklist │ │ • Prevents modprobe algif_aead │ │ • Persists across reboots │ │ • CAN be bypassed by malicious root (insmod) │ ├─────────────────────────────────────────────────┤ │ Layer 2: SELinux Policy │ │ • Blocks AF_ALG socket() at syscall level │ │ • Works even if module is loaded │ │ • CANNOT be bypassed from userspace │ │ • Covers user_t, unconfined_t (majority cases) │ └─────────────────────────────────────────────────┘

Result: If either layer fails, the other still protects

### Warum eine Modul-Blacklist allein nicht ausreicht

Ein entschlossener Angreifer mit Root-Zugriff kann die Modul-Blacklist umgehen:```bash
# Module blacklist DOES NOT prevent:
insmod /lib/modules/$(uname -r)/kernel/crypto/algif_aead.ko.xz

Dies ist jedoch akzeptabel, weil:

  1. Die Schwachstelle zielt auf Privilege Escalation (nicht privilegiert → root) ab
  2. Wenn ein Angreifer bereits root ist, kann er direkt ausnutzen, ohne das Modul zu laden
  3. Die Modul-Blacklist schützt vor dem primären Angriffsvektor

Vollständige Schutzstrategie

Für vollständigen, nicht umgehbaren Schutz benötigen Sie:

Modul-Blacklist + mindestens eines von:

  • SELinux-Richtlinie (empfohlen für Enterprise Linux)
  • systemd seccomp-Filter (Schutz pro Dienst)
  • eBPF-LSM-Programm (nur RHEL 9+, systemweit)

Referenz der Minderungs-Flags

cfDr verwendet bitweise Flags, um mehrere Minderungen zu aktivieren:

Flag-WertAktivierte MinderungenAnwendungsfall
1Nur Modul-BlacklistMinimaler Schutz, Systeme ohne SELinux
2Nur SELinuxNur-SELinux-Umgebungen
3Modul-Blacklist + SELinuxEMPFOHLENE Standardeinstellung
5Modul-Blacklist + seccompNicht-SELinux mit Dienst-Härtung
7Modul-Blacklist + SELinux + seccompErweiterter Schutz
15Alle MinderungenMaximaler Schutz (nur RHEL 9+)

Flags berechnen: 1 (Blacklist) + 2 (SELinux) + 4 (seccomp) + 8 (eBPF) = Summe

Bekannte Abdeckungslücken

SELinux-Schutz:

  • Deckt nur die in der Richtlinie angegebenen Domänen ab: user_t, unconfined_t, httpd_t, postgresql_t, mysqld_t
  • Prozesse, die in anderen SELinux-Domänen laufen, sind möglicherweise nicht geschützt
  • In der Praxis decken user_t und unconfined_t die überwiegende Mehrheit der Angriffsszenarien ab

systemd seccomp-Schutz:

  • Schützt nur explizit konfigurierte Dienste
  • Die Standardkonfiguration deckt ab: httpd, nginx, postgresql, mariadb, redis, memcached
  • Prozesse außerhalb dieser Dienste sind nicht geschützt

eBPF-LSM-Schutz:

  • Erfordert Kernel 5.7+ (RHEL 9, Fedora 34+)
  • Die Komplexität erfordert Fachwissen für eine korrekte Implementierung
  • Kann umfassenden systemweiten Schutz bieten, wenn er richtig konfiguriert ist

Erkennungsmethodik

Wie cfDr Schwachstellen erkennt

cfDr führt eine umfassende Bewertung über mehrere Dimensionen hinweg durch:

1. Kernel-Versionsprüfung```bash

uname -r

- Ermittelt, ob die Kernel-Version >= 4.10 ist (verwundbarer Bereich)
- Identifiziert Kernel-Release und Distribution

#### 2. Prüfung der Modulverfügbarkeit```bash
modinfo algif_aead
  • Überprüft, ob das Modul algif_aead im Kernel vorhanden ist
  • Prüft Modulpfad und Metadaten

3. Ladestatus des Moduls```bash

lsmod | grep algif_aead

- Ermittelt, ob das Modul derzeit geladen ist
- **Kritisch**: Geladenes Modul = aktiv ausnutzbar

#### 4. Aktive Socket-Erkennung```bash
lsof -U | grep AF_ALG
  • Identifiziert aktive AF_ALG-Sockets
  • Weist auf potenzielle aktive Ausnutzung hin

5. Erkennung vorhandener Gegenmaßnahmen

Tool herunterladen