
Exploit de escalada de privilegios local para el kernel de Linux CVE-2026-31431, que abusa de AF_ALG y splice para parchear /usr/bin/su y obtener root.
Exploit de escalada de privilegios local dirigido a una vulnerabilidad de copy-on-write del kernel de Linux mediante sockets AF_ALG y operaciones splice.
Este exploit abusa de una condición de corrupción de memoria a nivel de kernel en el subsistema criptográfico de Linux (AF_ALG) combinada con mecanismos de copia cero (splice) para modificar un binario privilegiado en memoria.
Al parchear /usr/bin/su en tiempo de ejecución, permite escalar a root sin necesidad de credenciales válidas.
Compila estáticamente para poder usarlo en cualquier entorno Linux sin necesidad de Python ni librerías adicionales.
gcc -o exploit exploit.c -lz -static
./exploit
/usr/bin/suAF_ALG AEADsplice() para la manipulación de memoria de copia cerosu parcheado para obtener una shell de rootCONFIG_CRYPTO_USER_API_AEAD habilitadoAplica el parche a una versión corregida del kernel cuando esté disponible
Deshabilita los namespaces de usuario sin privilegios si no son necesarios:
sysctl -w kernel.unprivileged_userns_clone=0
Supervisa el uso sospechoso de:
AF_ALGsplice()Aplica endurecimiento del kernel (LSM, seccomp, etc.)
Solo con fines educativos y de investigación de seguridad autorizada.
El uso no autorizado de este exploit puede violar las leyes aplicables.
No soy el autor del código original ni fui quien descubrió el CVE.
AF_ALG / subsistema criptográfico)