Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/ashok523/cve-2026-31431
Seguridad de ContenedoresAnálisis de VulnerabilidadesInteligencia de AmenazasDetección de IntrusionesRespuesta a IncidentesAnálisis de Registros
GitHubashok523/cve-2026-31431

cve-2026-31431

# Libro de jugadas de IR defensivo y paquete de detección para CVE-2026-31431 (Copy Fail) LPE del kernel de Linux, que incluye consultas de búsqueda para Sigma, auditd, Falco, Wazuh, YARA, eBPF y SIEM.

Ver Repositorio
hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-31431 "Copy Fail" — Playbook de IR y Paquete de Detección

CVE CVSS ATT&CK License

Playbook de IR listo para producción, reglas de detección y guía de triaje para SOC para CVE-2026-31431 — una escalada de privilegios local del kernel de Linux en la interfaz criptográfica algif_aead. Incluye un playbook HTML interactivo, reglas Sigma, configuraciones de auditd, reglas de contenedor Falco, reglas de correlación Wazuh, firmas YARA, monitores eBPF en tiempo real y consultas de búsqueda SIEM en Splunk, Sentinel KQL, Elastic EQL y QRadar AQL.

Sin código de explotación — contenido puramente defensivo para analistas de SOC e ingenieros de detección.

Autor: Ashok Reddy


⚠️ Crítico: Fallo de Mitigación en la Familia RHEL

La lista negra de modprobe ampliamente recomendada no funciona en RHEL, CentOS, AlmaLinux, Rocky Linux o CloudLinux. El módulo algif_aead está compilado directamente en el kernel (CONFIG_CRYPTO_USER_API_AEAD=y). Los comandos se ejecutan sin errores pero dejan el sistema completamente desprotegido.

Mitigación correcta para la familia RHEL:

root@kitploit:~
grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot
# Verificar:
cat /proc/cmdline | grep initcall_blacklist

Consulte mitigate/ para scripts específicos por plataforma.


Resumen de la Vulnerabilidad


Estructura del Repositorio

root@kitploit:~
├── README.md                      # Este archivo
├── LICENSE                        # Licencia MIT
├── playbook/
│   ├── index.html                 # Playbook de IR interactivo (13 pestañas)
│   └── triage_playbook.md         # Guía de triaje para analistas de SOC
├── sigma/
│   ├── afalg_socket_creation.yml  # Socket AF_ALG por no-root
│   ├── afalg_bind_aead_string.yml # Cadena de algoritmo authencesn
│   └── afalg_splice_chain.yml     # Regla de cadena de comportamiento
├── auditd/
│   └── cve-2026-31431.rules       # Conjunto completo de reglas auditd
├── falco/
│   └── afalg_container.yml        # Detección AF_ALG en contenedores
├── wazuh/
│   └── cve-2026-31431.xml         # Reglas de correlación Wazuh
├── yara/
│   └── copyfail_artifacts.yar     # Detección de artefactos de archivos PoC
├── ebpf/
│   └── copyfail_monitor.bt        # Monitor en tiempo real bpftrace
├── queries/
│   ├── splunk.spl                 # Consultas de búsqueda SPL de Splunk
│   ├── defender_sentinel.kql      # Consultas KQL de Sentinel/MDE
│   ├── elastic.eql                # Secuencias EQL de Elastic
│   └── qradar.aql                 # Consultas AQL de QRadar
├── mitigate/
│   ├── mitigate_debian.sh         # Mitigación Debian/Ubuntu
│   └── mitigate_rhel.sh           # Familia RHEL (método grubby)
└── check/
    └── is_vulnerable.sh           # Verificación segura de vulnerabilidad

Playbook de IR Interactivo

El playbook/index.html es un playbook interactivo completo con 13 pestañas:

En vivo: https://ashok523.github.io/cve-2026-31431/


Cobertura de Detección


Reducción de Ruido de Alertas


Inicio Rápido

root@kitploit:~
# 1. Verificar si es vulnerable
sudo bash check/is_vulnerable.sh

# 2. Aplicar mitigación
sudo bash mitigate/mitigate_rhel.sh    # Familia RHEL
sudo bash mitigate/mitigate_debian.sh  # Debian/Ubuntu

# 3. Implementar reglas auditd
sudo cp auditd/cve-2026-31431.rules /etc/audit/rules.d/
sudo augenrules --load

# 4. Implementar reglas Wazuh
sudo cp wazuh/cve-2026-31431.xml /var/ossec/etc/rules/local_rules.xml
sudo systemctl restart wazuh-manager

# 5. Implementar regla Falco (Kubernetes)
sudo cp falco/afalg_container.yml /etc/falco/rules.d/
sudo systemctl restart falco

# 6. Ejecutar monitor eBPF (tiempo real)
sudo bpftrace ebpf/copyfail_monitor.bt

# 7. Escanear archivos PoC
yara yara/copyfail_artifacts.yar /tmp/ /dev/shm/ /var/tmp/

Mapeo MITRE ATT&CK

  • T1068 — Explotación para Escalada de Privilegios ★
  • T1611 — Escape al Host (contenedor)
  • T1548.001 — Setuid y Setgid
  • T1059.006 — Ejecución de Python
  • T1027 — Evasión de Defensas (cero escrituras en disco)
  • T1562.001 — Deshabilitar/Modificar Herramientas (eliminación de lista negra)
  • T1098.004 — Claves Autorizadas SSH (persistencia)
  • T1552.001 — Credenciales en Archivos (post-root)

Estado del Parche (2 de mayo de 2026)


Referencias

  • copy.fail — Divulgación oficial
  • Xint Code Research — Análisis técnico completo
  • NVD CVE-2026-31431
  • Wiz Blog — Señal de detección en auth.log
  • Tenable FAQ
  • oss-security — Divulgación en lista de correo

Aviso Legal

Este repositorio contiene solo contenido de detección defensiva. No se incluye ni se añadirá código de explotación, scripts de prueba de concepto, offsets de syscalls o shellcode.

Descargar herramienta
CampoDetalle
CVECVE-2026-31431
ApodoCopy Fail
Componentealgif_aead del kernel de Linux (interfaz criptográfica AF_ALG)
TipoEscalada de Privilegios Local (LPE)
CVSS7.8 (ALTO)
PrimitivaEscritura determinista de 4 bytes en la caché de páginas de cualquier archivo legible
Tamaño del exploit732 bytes en Python (solo biblioteca estándar, Python 3.10+)
Fiabilidad100% — sin condición de carrera, sin reintentos
Escrituras en discoCero — solo caché de páginas, invisible para herramientas FIM
AlcanceTodas las principales distribuciones de Linux desde 2017 (kernel 4.13–6.18)
Riesgo en contenedoresPrimitiva de escape de contenedor si el kernel del host no está parcheado (T1611)
Estado del PoCPúblico desde el 29 de abril de 2026
ParcheCommit a664bf3d603d — revierte operaciones AEAD in-place
Descubierto porTaeyang Lee (Theori) · Cadena de explotación por Xint Code (asistida por IA)
PestañaContenido
OverviewGrafo de ataque, cadena de explotación, estadísticas
Phases 1–6Ciclo de vida completo de IR con listas de verificación
Intel FeedMetodología de detección SOC, VAPT vs SOC, herramientas comunitarias, estado del parche
IOCsIndicadores de syscall, proceso, sistema de archivos y comportamiento
MITRE ATT&CKMapeo de técnicas con señales de detección
Detection Use Cases8 casos de uso basados en TTP (UC-CF-001 a UC-CF-008)
SIEM Hunting18 consultas en todas las plataformas
AI DetectionCapacidades y limitaciones de UEBA/ML
EtapaDetecciónHerramienta
Socket AF_ALG por no-rootSigma · auditd · Falco · eBPFSeñal primaria
Cadena splice() (mismo PID, 10s)auditd · eBPFFP casi nulo
Cadena AEAD authencesnSigma · auditdCrítico si se observa
uid→euid=0 sin autenticaciónauditd · Splunk · KQLLPE confirmado
su sin nombre de usuarioauth.log (señal Wiz)Post-explotación
PoC en el sistema de archivosYARADetección de preparación
Escape de contenedorFalco con contexto K8sT1611
Persistencia post-rootauditd FIM · WazuhClaves SSH, SUID, cron
EnfoqueVolumenConfianza
❌ Alertar sobre todo splice()~10,000/horaMuy Baja
⚠️ Alertar solo sobre socket(AF_ALG)~5–50/díaMedia
✅ AF_ALG + splice mismo PID/10s~0–2/díaMuy Alta
✅ AF_ALG + splice + su / 60s~0/díaCrítica
DistribuciónEstadoComando
Ubuntu✅ Parcheadoapt update && apt install linux-image-generic
AlmaLinux✅ Parcheadodnf clean metadata && dnf upgrade
CloudLinux✅ Parcheado + livepatchkcarectl --update
Debian✅ En seguimientoapt update && apt upgrade
Mainline✅ Corregido 7.0-rc7Commit a664bf3d603d
RHEL⏳ PendienteErrata aún no publicada
Amazon Linux🔄 En seguimientoyum update kernel