Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-31431 — Dokumentation und Analyse einer lokalen Privilege-Escalation-Schwachstelle in der authencesn-Vorlage des Linux-Kernels über AF_ALG und splice(), einschließlich betroffener Versionen, Erkennung und Gegenmaßnahmen. | Kitploit
Tools/GitHubGitHub/xd20111/cve-2026-31431
Privilege EscalationExploit-FrameworksSchwachstellenanalyseExploitation
GitHubxd20111/cve-2026-31431

CVE-2026-31431

Dokumentation und Analyse einer lokalen Privilege-Escalation-Schwachstelle in der authencesn-Vorlage des Linux-Kernels über AF_ALG und splice(), einschließlich betroffener Versionen, Erkennung und Gegenmaßnahmen.

Repository anzeigen
37vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-31431 — Copy Fail

Lokale Privilegieneskalation in der kryptografischen Vorlage authencesn des Linux-Kernels über AF_ALG + splice().
Offengelegt am 29. April 2026 von Theori (Xint Code).


Übersicht

FeldDetail
CVECVE-2026-31431
SpitznameCopy Fail
CVSS7.8 HOCH
TypLokale Privilegieneskalation (LPE)
EingeführtLinux-Kernel 4.14 (2017, Commit 72548b093ee3)
BehobenMainline-Commit a664bf3d603d
ErfordertLokalen Shell-Zugriff ohne Privilegien
Remote-VektorKeiner — nur lokal

Zusammenfassung der Schwachstelle

Ein Logikfehler im AEAD-Wrapper authencesn des Kernels ermöglicht es einem lokalen Benutzer ohne Privilegien, einen deterministischen, kontrollierten 4-Byte-Schreibvorgang in den Page Cache einer beliebigen lesbaren Datei auf dem System durchzuführen — einschließlich setuid-Binaries wie /usr/bin/su.

Die Ursache ist eine In-Place-Verarbeitungsoptimierung aus dem Jahr 2017, die Page-Cache-Seiten in eine beschreibbare Scatterlist legte. Der Algorithmus authencesn schreibt während der Neuordnung der Extended Sequence Number 4 Bytes Scratch-Daten außerhalb seines vorgesehenen Ausgabebereichs. Aufgrund der durch die Optimierung eingeführten Scatterlist-Struktur landen diese 4 Bytes im Page Cache einer Datei, die über splice() eingespeist wird — wobei Dateiberechtigungen vollständig umgangen werden.

Keine Race Condition. Keine Wiederholungsversuche. Kein Absturzrisiko. Deterministisch auf allen getesteten Distributionen.

Vergleich mit früheren Arbeiten

Dirty Cow (2016)Dirty Pipe (2022)Copy Fail (2026)
Race Condition erforderlichJaTeilweiseNein
VersionsspezifischJaJaNein
ZuverlässigkeitUnbeständigMittelDeterministisch
Distro-AbdeckungBegrenztBegrenztAlle seit 2017

Betroffene Versionen

Verwundbar: Linux-Kernel 4.14 bis 6.18.21 und 6.19.x vor 6.19.12.

Alle großen Distributionen, die Kernel in diesem Bereich ausliefern, sind betroffen, darunter:

DistroGetestete Version
Ubuntu 24.04 LTS6.17.0-1007-aws
Amazon Linux 20236.18.8-9.213.amzn2023
RHEL 10.16.12.0-124.45.1.el10_1
SUSE 166.12.0-160000.9-default

Nicht betroffen: Ubuntu 26.04 (Resolute) und später.


Gegenmaßnahmen

Option 1 — Patch (Empfohlen)

Aktualisieren Sie auf einen Kernel, der den Mainline-Commit a664bf3d603d enthält, der die In-Place-Optimierung von 2017 zurücknimmt.

# Ubuntu / Debian
sudo apt update && sudo apt upgrade -y && sudo reboot

# RHEL / AlmaLinux / Amazon Linux
sudo dnf clean metadata && sudo dnf upgrade && sudo reboot

# SUSE
sudo zypper refresh && sudo zypper update kernel-default && sudo reboot

Option 2 — algif_aead deaktivieren (Temporär)

Wenn ein sofortiges Patchen nicht möglich ist, deaktivieren Sie das verwundbare Modul, um die Angriffsfläche zu schließen.

Hinweis für RHEL-Familie: algif_aead ist auf RHEL/AlmaLinux/CentOS fest in den Kernel eingebaut (CONFIG_CRYPTO_USER_API_AEAD=y). Der modprobe.d-Workaround funktioniert auf diesen Systemen nicht. Verwenden Sie stattdessen die initcall_blacklist-Methode.

Debian/Ubuntu (Modul ist ladbar):

echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif.conf
sudo rmmod algif_aead 2>/dev/null || true

RHEL-Familie (fest eingebaut — Neustart erforderlich):

sudo grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
sudo reboot

Nach dem Neustart bestätigen:

grep initcall_blacklist /proc/cmdline

Was dieser Workaround beeinflusst

KomponenteAuswirkung
dm-crypt / LUKS✅ Nicht betroffen
SSH✅ Nicht betroffen
IPsec / XFRM✅ Nicht betroffen
kTLS / In-Kernel-TLS✅ Nicht betroffen
OpenSSL / GnuTLS / NSS (Standard-Builds)✅ Nicht betroffen
OpenSSL mit explizit aktivierter afalg-Engine⚠️ Fallback auf Userspace-Krypto
Anwendungen, die aead/skcipher/hash AF_ALG-Sockets direkt binden⚠️ Werden brechen — prüfen mit lsof | grep AF_ALG

Option 3 — seccomp (Defense-in-Depth)

Für nicht vertrauenswürdige Workloads — Container, CI-Runner, Sandbox-Umgebungen — blockieren Sie die Erstellung von AF_ALG-Sockets über eine seccomp-Richtlinie, unabhängig vom Patch-Status. Dies begrenzt die Angriffsfläche auch auf verwundbaren Kerneln.


Erkennung

Prüfen Sie, ob algif_aead derzeit geladen oder in Verwendung ist:

# Prüfen, ob das Modul geladen ist
lsmod | grep algif_aead

# Prüfen, ob ein Prozess einen AF_ALG-Socket offen hat
lsof | grep AF_ALG
ss -xa | grep alg

Laufzeit-Erkennungssignaturen sind in Sysdig Secure verfügbar (Regel: AF_ALG Page Cache Poisoning Leading to Privilege Escalation).


Referenzen

RessourceLink
NVD-Eintraghttps://nvd.nist.gov/vuln/detail/CVE-2026-31431
Theori Vollständiger Writeuphttps://xint.io/blog/copy-fail-linux-distributions
Copy-Fail-Websitehttps://copy.fail
CERT-EU Advisoryhttps://cert.europa.eu/publications/security-advisories/2026-005/
Sysdig-Analysehttps://sysdig.com/blog/cve-2026-31431-copy-fail-linux-kernel-flaw-lets-local-users-gain-root-in-seconds
The-Register-Berichterstattunghttps://theregister.com/2026/04/30/linux_cryptographic_code_flaw/
AlmaLinux-Patchhinweisehttps://almalinux.org/blog/2026-05-01-cve-2026-31431-copy-fail/
CloudLinux KernelCarehttps://blog.cloudlinux.com/cve-2026-31431-copy-fail-kernel-update

Offenlegungszeitplan

DatumEreignis
2017Regression eingeführt über Commit 72548b093ee3
Anfang April 2026Upstream-Fix zusammengeführt (Commit a664bf3d603d)
29. April 2026Öffentliche Offenlegung durch Theori / Xint Code
30. April 2026Distributions-Patches beginnen ausgeliefert zu werden
1. Mai 2026AlmaLinux gepatchte Kernel in Produktions-Repos

Autor

xD The Watcher — Red Teamer, Ethical Hacker & AI-Sicherheitsforscher
GitHub: @xd20111
Blog: yourhacker


Hinweise

Dieses Repository dokumentiert die Schwachstelle zu Forschungs- und Verteidigungszwecken. Für den maßgeblichen technischen Writeup und den offiziellen PoC verweisen wir auf die oben verlinkte Offenlegung von Theori.

Wenn Ihr Bedrohungsmodell Shared-Kernel-Multi-Tenancy umfasst — Container auf einem gemeinsamen Host, CI-Runner, Build-Farmen — ist die Isolationsgrenze bis zum Patch deutlich schwächer. Hardware- oder VM-basierte Isolation ist die richtige Antwort, nicht Namespace-Grenzen.

Tool herunterladen