
Bash-Skript zur Abschwächung und Behebung von CVE-2026-31431 (Copy Fail), einer Linux-Kernel-LPE, durch Blacklisting der AF_ALG-Module, Leeren des Page Cache und Aktualisieren des Kernels.
Dieses Repository enthält ein spezialisiertes Bash-Skript zur Minderung und Behebung von CVE-2026-31431, auch bekannt als „Copy Fail“. Diese Schwachstelle ist eine kritische lokale Rechteausweitung (Local Privilege Escalation, LPE) im Linux-Kernel, die es unprivilegierten Benutzern ermöglicht, Root-Zugriff zu erlangen, indem sie den Page Cache über die AF_ALG- (Crypto API) und splice()-Systemaufrufe vergiften.
CVE-2026-31431 nutzt einen Logikfehler in den kryptografischen Templates des Kernels aus. Durch die Verkettung bestimmter Systemaufrufe kann ein Angreifer den Page Cache von SUID-Binärdateien (wie /usr/bin/su) im Speicher überschreiben, ohne die physische Datei auf der Festplatte zu verändern. Dies führt zu einer „fileless“ Rechteausweitung, die mit herkömmlichen Dateiintegritätsüberwachungstools nur schwer zu erkennen ist.
Linux-Kernel (v4.10 bis v6.18.x)
Wichtige Distributionen, einschließlich Kali Linux, Debian, Ubuntu und RHEL.
Das Skript patch_copy_fail.sh bietet einen dreischichtigen Verteidigungsmechanismus:
Sofortige Abhilfe: Sperrt die Module af_alg und algif_aead auf die Blacklist, um den primären Kommunikationsvektor des Exploits zu deaktivieren.
Speicherbereinigung: Leert den System-Page-Cache (drop_caches), um vorhandene bösartige Payloads im RAM zu entfernen.
Dauerhafte Behebung: Automatisiert das Update auf die neueste gepatchte Kernel-Version für Debian-/Kali-basierte Systeme.
[!CAUTION] Überprüfen Sie Skripte immer, bevor Sie sie mit Root-Rechten ausführen.
Repository klonen:
git clone https://github.com/xsanflip/CVE-2026-31431-Patch.git
cd CVE-2026-31431-Patch
Skript ausführbar machen:
chmod +x patch_copy_fail.sh
Skript mit sudo ausführen:
sudo ./patch_copy_fail.sh
Neustart: Ein Systemneustart ist erforderlich, um den neuen, gepatchten Kernel zu initialisieren.
Das Skript führt die folgenden Aktionen aus:
Erstellt /etc/modprobe.d/blacklist-copyfail.conf.
Führt sync und echo 3 > /proc/sys/vm/drop_caches aus.
Führt apt update && apt install für das generische linux-image aus.
Dieses Skript wird „wie besehen“ für Bildungs- und Systemverwaltungszwecke bereitgestellt. Der Autor ist nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Skript verursacht werden. Testen Sie immer zuerst in einer Staging-Umgebung, bevor Sie es in der Produktion einsetzen.
Autor: XsanLahci
Datum: April 2026