
PoC-Exploits für CVE-2026-31431, eine Linux-Kernel-LPE über den authencesn-Page-Cache-Write, die nicht-privilegierten Benutzern eine Root-Eskalation auf den meisten Distributionen seit 2017 ermöglicht.
Copy Fail ist ein Logikfehler im Crypto-Subsystem des Linux-Kernels (CVE-2026-31431). Eine Optimierung aus dem Jahr 2017 in algif_aead.c platzierte versehentlich Page-Cache-Seiten in einer beschreibbaren Scatterlist. Der AEAD-Algorithmus authescesn schreibt während der Entschlüsselung 4 Scratch-Bytes über die Ausgabegrenze hinaus, die – über die In-Place-Scatterlist – direkt im gecachten Kernel-Kopie einer beliebigen Datei landen, die ein Angreifer per splice einfügt. Dies ermöglicht einem unprivilegierten lokalen Benutzer einen kontrollierten 4-Byte-Schreibzugriff auf den Page Cache einer beliebigen lesbaren Datei, was trivial zu Root-Rechten eskaliert, indem eine Setuid-Binärdatei beschädigt wird.
Dieses Repository enthält saubere, lesbare PoC-Exploits in C und Python, verifiziert auf Ubuntu 24.04 LTS (Kernel 6.8.0-1012-aws).
$ ./copy_fail
# id
uid=0(root) gid=1000(user) groups=1000(user)
Lies den vollständigen Writeup und die Exploit-Analyse auf zyenra.com
git clone https://github.com/rvizx/CVE-2026-31431.git
cd CVE-2026-31431
python3 copy_fail.py
git clone https://github.com/rvizx/CVE-2026-31431.git
cd CVE-2026-31431
gcc -o copy_fail copy_fail.c
./copy_fail
Nur für autorisierte Sicherheitstests und Forschung. Führe dies nicht auf Systemen aus, die dir nicht gehören oder für die du keine schriftliche Erlaubnis zum Testen hast. Der Exploit modifiziert den Page Cache einer Setuid-Binärdatei – die resultierende Root-Shell ist real.
Ravindu Wickramasinghe (@rvz) - Zyenra Security