Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
copy-fail-mcp — CVE-2026-31431 Copy Fail — Linux-Kernel-LPE-Tester über MCP | Kitploit
Tools/GitHubGitHub/sandraschi/copy-fail-mcp
Privilege EscalationNetzwerkkartierungSchwachstellenanalyseExploitationPenetrationstestsRed TeamingContainer-AusbruchBinary-Exploitation
GitHubsandraschi/copy-fail-mcp

copy-fail-mcp

CVE-2026-31431 Copy Fail — Linux-Kernel-LPE-Tester über MCP

Repository anzeigen
121vor 1 TagNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Copy Fail MCP

Just Ruff Python Biome FastMCP

📖 Installationsanleitung — Schnellstart, manuelle Einrichtung und Fehlerbehebung

CVE-2026-31431 — Die schlimmste je entdeckte Linux-Schwachstelle. Jetzt per MCP steuerbar.

732 Bytes Python. Keine Kompilierung. Keine Race Condition. Keine distrospezifischen Offsets. Ein Schuss, universeller Root auf jedem Linux-Kernel, der seit 2017 gebaut wurde.

Dieses Tool ist ein MCP-Server + Web-Dashboard, das jedes erreichbare Linux- System auf die Schwachstelle testet. Es wurde gebaut, weil der ursprüngliche PoC bereits trivial zu verwenden ist — das hier fügt nur eine UI, Netzwerkscans und Flotten-Tracking hinzu.

WARNUNG: Das ist ein echtes Kernel-LPE. Verwenden Sie es nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Unautorisierte Nutzung ist in den meisten Rechtsordnungen eine Straftat.


Warum dies die schlimmste Schwachstelle des Jahrhunderts ist

EigenschaftCopy FailDirty COW (2016)Dirty Pipe (2022)
Exploit-Größe732 Bytes (Python-Standardbibliothek)~200 Zeilen C~100 Zeilen C
Kompilierung nötigNein — reines PythonJa — C kompilierenJa — C kompilieren
Race ConditionNein — deterministischJa — Race-FensterNein
Distrospezifische OffsetsKeine — gleiches Skript überallKeineKeine
Spuren auf der FestplatteNein — nur Page Cache, Prüfsummen sauberNeinNein
Container-EscapeJa — gemeinsamer Page CacheJaJa
Kernel-Versionen>= 4.14 (2017–heute)>= 2.6.22 (2007–2018)>= 5.8 (2020–2022)
Betroffene GeräteMilliarden (weiter wachsend)2018 behoben2022 behoben
Wird nie gepatchtMilliarden IoT/Eingebettet/RouterMeist gepatchtMeist gepatcht
Gefunden vonKI (Xint Code, 1-Stunden-Scan)Menschlicher ForscherMenschlicher Forscher
Entdeckungskosten~6 $ Cloud-ComputeMonate menschlicher ArbeitMonate menschlicher Arbeit

Die vier Dinge, die es beispiellos machen

1. Es wurde von einer KI in einer Stunde gefunden. Die Xint-Code-Plattform von Theori scannte das Linux-crypto/-Subsystem mit einem einzigen Operator-Prompt. Eine Stunde später hatte sie ein universelles LPE, das neun Jahre lang jedem menschlichen Prüfer, jedem statischen Analysetool und jedem Fuzzer entgangen war. Der Bug existiert seit 2017 und erforderte subsystemübergreifendes Denken (AF_ALG-Socket-Provenienz + authencesn-Scratch-Write-Verhalten) — genau die Art von Verbindung, in der LLM-native Tools glänzen. Die Entdeckungskosten waren vernachlässigbar. Die Auswirkungen auf die Schwachstellenlandschaft sind existenziell.

2. Der Exploit besteht aus 732 Bytes reinem Python, ohne Abhängigkeiten. Keine Kompilierungswerkzeugkette nötig. Keine Bibliotheken zu installieren. Keine architekturspezifischen Offsets. Er funktioniert identisch auf x86_64-Servern, aarch64-Routern, ARM-NAS-Geräten und jeder anderen Linux-Hardware mit Python 3.10+. Sie können ihn in eine Web-Shell einfügen, über Netcat pipen oder von einem USB-Stick schreiben. Die Hürde zur Waffenfähigkeit ist praktisch null.

3. Es hinterlässt keine Spuren auf der Festplatte. Der Exploit beschädigt nur den Page Cache des Kernels im Speicher. Die Binärdatei von /usr/bin/su auf der Festplatte wird nie verändert. Jedes Dateiintegritätstool, das On-Disk-Prüfsummen vergleicht — AIDE, Tripwire, dm-verity — sieht nichts Falsches. Die Beschädigung verschwindet beim Neustart. Der einzige Weg zu erkennen, dass ein Exploit ausgeführt wurde, ist, ihn im Flug über auditd oder eBPF abzufangen. Für forensische Zwecke ist der Exploit unsichtbar.

4. Milliarden von Geräten werden nie gepatcht. Die großen Distributionen (Ubuntu, RHEL, Debian, SUSE) lieferten Patches innerhalb von 72 Stunden. Aber der Kernel-Bug ist in jedes seit 2017 gebaute Linux-Gerät eingebacken, das CONFIG_CRYPTO_USER_API_AEAD=y hat — was praktisch alle sind. OpenWrt-Router (Stand 02.05.2026 kein Patch). IP-Kameras mit Vendor-Kernels von 2019. Smart-TVs mit eingefrorenen Firmware-Zweigen. Medizinische Infusionspumpen, die für jedes Update eine FDA-Neuzertifizierung benötigen. Industrielle Steuerungen mit 10-jährigen Support-Lebenszyklen. Android-Geräte sind durch eine zufällige SELinux-Richtlinieneinschränkung geschützt — nicht durch einen Kernel-Fix — und gerootete Geräte mit Custom-ROMs, alte Fire-Tablets und Android-TV-Sticks sind voll exponiert. Die Gesamtzahl liegt nicht bei Millionen. Sie liegt bei Milliarden. Und für die meisten von ihnen kommt der Patch nie.


Was dieses Tool tut

Dies ist ein Sicherheitstest- und Sensibilisierungswerkzeug, das um den öffentlichen PoC herum gebaut wurde. Es tut nichts, was das ursprüngliche 732-Byte- Skript nicht bereits tut. Was es hinzufügt:

  • Netzwerkscan — ein /24-Subnetz nach SSH-Hosts absuchen, Linux per Banner identifizieren
  • Flottenübersicht — dauerhaftes Dashboard entdeckter Hosts mit Schwachstellenstatus
  • Ein-Klick-Test — Kernel prüfen, Exploit ausführen, Mitigation aus einer Web-UI anwenden
  • Sichere Standardwerte — Trockenlauf-Mitigation, Bereinigung nach dem Exploit, Warnbanner überall
  • Mehrere Eingangspfade — SSH-Agent, Netcat-Piping, Web-Shell, physischer Zugriff

Der Exploit selbst ist öffentlich, trivial kopierbar und kann nicht unentdeckt gemacht werden. Dieses Tool existiert, um das Testen für Personen, die zur Prüfung autorisiert sind, schnell und sicher zu machen.


Schnellstart

git clone https://github.com/sandraschi/copy-fail-mcp
cd copy-fail-mcp
just

Dies öffnet ein interaktives Dashboard mit allen verfügbaren Befehlen. Führen Sie just bootstrap aus, um Abhängigkeiten zu installieren, und dann just serve oder just dev, um zu starten.

Manuelle Einrichtung

Wenn Sie just nicht installiert haben:

Installation

pip install copy-fail-mcp

Ziel prüfen

copy-fail check --host 192.168.1.100

Web-Dashboard starten

copy-fail serve --http --port 10955

Dann http://localhost:10954 öffnen

Alle MCP-Tools

ToolBeschreibungEingang
cf_scan_network/24-Subnetz nach SSH-Hosts absuchen, Linux identifizierenDirekt (async TCP)
cf_check_targetKernel, AEAD-Konfiguration, Distro-Patch-Status prüfenSSH-Agent
cf_run_exploitPoC per SSH bereitstellen, ausführen, Root meldenSSH-Agent
cf_assessPrüfung + Exploit in einem SchrittSSH-Agent
cf_apply_mitigationModul-Blacklist oder Initcall-BlacklistSSH-Agent
cf_get_exploit_scriptRohen 732-Byte-PoC als Text zurückgebenBeliebiger Kanal
cf_exploit_localPoC an lokalen Pfad schreiben für manuelle BereitstellungLokale Shell

Wie der Exploit funktioniert (in 30 Sekunden)

Tool herunterladen