
Erkennt die Gefährdung durch CVE-2026-31431 (Copy Fail) und entschärft sie optional, indem das anfällige Kernel-Modul algif_aead deaktiviert wird, mit Bewertungen und Patch-Status.
Erkennen der Exposition gegenüber CVE-2026-31431 (Copy Fail) und optionales Anwenden einer Host-Minderung durch Deaktivieren des Kernel-Moduls algif_aead auf betroffenen Systemen.
copyfail-check.sh – prüft den Kernel-Patch-Status, die Laufzeit-Modul-Exposition und den Minderungsstatus.--mitigate.NOT AFFECTED, PATCHED, NOT EXPLOITABLE, MITIGATED, MITIGATED (REBOOT PENDING) oder AFFECTED.| Eigenschaft | Wert |
|---|---|
| CVE-ID | CVE-2026-31431 |
| Schweregrad | HOCH (CVSS 3.1: 7.8) |
| Komponente | algif_aead – Kernel-AF_ALG-AEAD-Krypto-Schnittstelle |
| Angriffsart | Lokale Privilegienerweiterung; Container-Escape (noch kein öffentlicher PoC) |
| Betroffene Kernel | 4.14 und neuer (siehe unten) |
| Offengelegt | 2026-04-29 |
Eine 2017 eingeführte In-Place-AEAD-Optimierung (Commit 72548b093ee3, Kernel 4.14) ermöglicht es einem unprivilegierten lokalen Angreifer, eine kontrollierte Page-Cache-Schreibprimitive gegen jede lesbare Datei zu erlangen, was eine Privilegienerweiterung zu root ermöglicht. In Container-Umgebungen kann dieselbe Primitive einen Container-Escape ermöglichen.
Kernel vor 4.14 sind NICHT betroffen. Dies umfasst Ubuntus 3.13-Kernel (Trusty 14.04 GA) und 4.4-Kernel (Xenial 16.04 GA, Trusty HWE) – diese stammen aus der Zeit vor dem anfälligen Commit.
| Rolle | Commit |
|---|---|
| Schwachstelle eingeführt | 72548b093ee3 (Kernel 4.14, 2017) |
| Fix – Mainline / Kernel 7.0 | a664bf3d603d |
| Fix – Stable 6.18.x | fafe0fa2995a |
| Fix – Stable 6.19.x | ce42ee423e58 |
Distributionen portieren Patches mit eigenen Commit-Identifikatoren. Das Skript sucht nach der CVE-ID in Paket-Changelogs, was für zurückportierte Kernel zuverlässiger ist als die Upstream-Hashes.
| Release | Linux-Kernel | kmod-Minderung (behobene Version) |
|---|---|---|
| Trusty 14.04 | Nur 4.15-Kernel; 3.13 und 4.4 NICHT betroffen | 15-0ubuntu7+esm1 |
| Xenial 16.04 | Nur 4.15-Kernel; 4.4 NICHT betroffen | 22-1ubuntu5.2+esm1 |
| Bionic 18.04 | Betroffen | 24-1ubuntu3.5+esm1 |
| Focal 20.04 | Betroffen | 27-1ubuntu2.1+esm1 |
| Jammy 22.04 | Betroffen | 29-1ubuntu1.1 |
| Noble 24.04 | Betroffen | 31+20240202-2ubuntu7.2 |
| Questing 25.10 | Betroffen | 34.2-2ubuntu1.1 |
| Resolute 26.04 | Nicht betroffen | Kein Update erforderlich |
Das Ubuntu-Sicherheitsteam verteilt ein kmod-Paketupdate, das install algif_aead /bin/false in /etc/modprobe.d/disable-algif_aead.conf schreibt. Dieses Skript erstellt dieselbe Datei mit demselben Inhalt und ist vollständig kompatibel mit diesem Ansatz. Das Anwenden des offiziellen Paketupdates (sudo apt install --only-upgrade kmod) ist der empfohlene Weg unter Ubuntu; dieses Skript bietet eine gleichwertige Abdeckung für Nicht-Ubuntu-Systeme oder für die Triage vor dem Update.
chmod +x copyfail-check.sh
sudo ./copyfail-check.sh # nur Erkennung
sudo ./copyfail-check.sh --mitigate # Erkennung + Minderung anwenden, falls betroffen
Das Skript direkt von main streamen und ausführen. Die Form bash -s -- leitet Argumente nach -- an das Skript selbst weiter, sodass --mitigate das Skript und nicht bash erreicht.
# Nur Erkennung
curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash
# Erkennung + Minderung
curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate
wget-Äquivalente:
wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash
wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate
Sicherheitshinweis. Das Weiterleiten eines Remote-Skripts direkt in eine privilegierte Shell vertraut dem, was die URL zum Zeitpunkt der Ausführung bereitstellt. Für eine einmalige Triage ist das akzeptabel; für wiederholte oder produktive Nutzung an einen bestimmten Commit binden und das Skript zuerst prüfen:
curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/<commit-sha>/copyfail-check.sh -o copyfail-check.sh less copyfail-check.sh sudo bash copyfail-check.sh --mitigate
NOT AFFECTED/sys/kernel/livepatch/, plus kpatch list und canonical-livepatch statusubuntu-security-status --cves, dnf updateinfo list cves, zypper patch-checkalgif_aead-Moduls (modinfo) und Ladestatus (lsmod)/etc/modprobe.d/ – akzeptiert gleichwertige Neutralisierer (install … /bin/false|/bin/true|/sbin/nologin) und blacklist; identifiziert, ob der Block vom Ubuntu-kmod-Paket stammt/proc/modules (Spalte 3); kennzeichnet außerdem eine OpenSSL-afalg-Engine-Referenz in /etc/ssl oder /etc/pki/tls| Urteil | Bedeutung |
|---|---|
NOT AFFECTED | Kernel stammt aus der Zeit vor 4.14 oder ist gepatcht und das Modul nicht verfügbar |
PATCHED | Kernel-Changelog/Tools bestätigen, dass der Fix vorhanden ist |
NOT EXPLOITABLE | Modul auf diesem System nicht verfügbar |
MITIGATED | Modul über modprobe.d blockiert; Kernel weiterhin ungepatcht – Update, wenn möglich |
MITIGATED (REBOOT PENDING) | Block geschrieben, aber Modul noch geladen; mit rmmod entladen oder neu starten |
AFFECTED | Kernel liegt im anfälligen Bereich und algif_aead ist verfügbar |
Wenn --mitigate auf einem betroffenen System verwendet wird, führt das Skript Folgendes aus:
/etc/modprobe.d/disable-algif_aead.conf mit dem Inhalt install algif_aead /bin/falsealgif_aead zu entladen, falls es derzeit geladen istDer Dateiname /etc/modprobe.d/disable-algif_aead.conf entspricht der Datei, die vom offiziellen Ubuntu-kmod-Paketupdate geschrieben wird, sodass beide Ansätze austauschbar und kompatibel sind.
algif_aead ist für gängige Krypto-Pfade sicher: dm-crypt, LUKS, kTLS, IPsec, Standard-OpenSSL/GnuTLS-Nutzung, SSH und Kernel-Keyring-Krypto sind nicht betroffen.afalg-Engine laden, verlieren die Hardwarebeschleunigung; sie sollten auf Software-Krypto zurückfallen, aber ein Neustart kann erforderlich sein, um den Fallback auszulösen.| Datum | Ereignis |
|---|---|
| 2026-03-23 | An das Linux-Kernel-Sicherheitsteam gemeldet |
| 2026-04-01 | Fix in Mainline committet |
| 2026-04-29 | Öffentliche Offenlegung |
sudo oder Root-Shell)uname, modinfo, lsmod, awk, grepdpkg – Debian/Ubuntu-Changelog-Scan und kmod-Versionsprüfunglsb_release – Ubuntu-Release-Erkennung für den kmod-Hinweisrpm – RHEL/Fedora-Changelog-Scankpatch / canonical-livepatch und /sys/kernel/livepatch/ – Live-Patch-Erkennungubuntu-security-status, dnf updateinfo, zypper patch-check – Distro-CVE-Tools.
├── copyfail-check.sh
└── README.md