CVE-2026-31431 (Copy Fail) Schwachstellen-Erkennungsskript

Schwachstellenübersicht
CVE-2026-31431 (Copy Fail) ist eine lokale Privilege-Escalation-Schwachstelle im Linux-Kernel, die über AF_ALG-Sockets (Address Family 38) in Kombination mit dem splice()-Zero-Copy-Systemaufruf die Dateischreibrechte umgeht, den Page Cache manipuliert und so eine Manipulation von SUID-Binärdateien ohne Schreibrechte ermöglicht, wodurch Root-Rechte erlangt werden.
Angriffskette
socket(AF_ALG, SOCK_SEQPACKET, 0) # AF_ALG-Socket erstellen
-> bind(authesn(hmac(sha256),cbc(aes))) # AEAD-Verschlüsselungstemplate binden
-> sendmsg(AEAD-Operation) # Kernel-Verschlüsselungspfad auslösen
-> splice(-> Zieldatei) # Zero-Copy-Schreiben, umgeht Berechtigungsprüfung
-> SUID-Dateien wie /usr/bin/su manipulieren # Privilege Escalation auf root
Betroffene Kernel-Versionen
Skriptfunktionen
- Schwachstellenerkennung: Kernel-Versionsprüfung + algif_aead-Vier-Zustands-Analyse + Prüfung auf Gegenmaßnahmen
- Einbruchsuntersuchung: SUID-Page-Cache-Vergleich + Modul-Ladeverlauf + Shell-Verlaufsscan + Systemdatei-Integrität + Log-Audit + Container-Erkennung
- Reparaturempfehlungen: Drei Verteidigungsmethoden (modprobe.d / initcall_blacklist / Kernel-Upgrade), distributionsspezifische Befehle
- Notfallreaktion: Automatische Ausgabe des vollständigen Notfallprozesses bei Erkennung von Einbruchsindikatoren
Schnellstart
# Skript herunterladen
wget https://raw.githubusercontent.com/tangjie1/CVE-2026-31431-Check/main/cve-2026-31431-check.sh
# Ausführungsrechte vergeben und ausführen (Root erforderlich)
chmod +x cve-2026-31431-check.sh
sudo ./cve-2026-31431-check.sh
# Nicht-interaktiver Modus (für Automatisierung/CI)
sudo ./cve-2026-31431-check.sh --non-interactive
Beschreibung der Prüfpunkte
Teil 1: Schwachstellenerkennung [1/3]
Teil 2: Einbruchsuntersuchung [2/3]
Teil 3: Reparaturempfehlungen [3/3]
Unterstützte Systeme
Ubuntu / Debian / Kali / CentOS / RHEL / Rocky / AlmaLinux / Fedora / openSUSE / Arch Linux / Alpine Linux
Lizenz
MIT License
Haftungsausschluss
Dieses Tool dient ausschließlich der Sicherheitsforschung und autorisierten Penetrationstests. Der Benutzer muss sicherstellen, dass er die lokalen Gesetze und Vorschriften einhält und das Tool nur auf Zielsystemen mit ausdrücklicher Genehmigung einsetzt. Der Entwickler übernimmt keine Verantwortung für Folgen unbefugter Nutzung.