Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/codesource/copyfail-check
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesAuditoría de ConfiguraciónDevSecOpsRespuesta a Incidentes
GitHubcodesource/copyfail-check

copyfail-check

Script para detectar la exposición a CVE-2026-31431 (Copy Fail) y sus mitigaciones en sistemas Linux: verificación del kernel, estado del módulo, parámetros de arranque, accesibilidad de AF_ALG y estado del parche de la distribución.

Ver Repositorio
2hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

copyfail-check

Scripts de shell para detectar vulnerabilidades del kernel de Linux, verificar el estado de mitigación y guiar la remediación — diseñados para ejecutarse localmente o en flotas mediante SSH, Ansible o pssh.


CVE-2026-31431 — Copy Fail

Copy Fail es una vulnerabilidad de escalada de privilegios local (LPE) de alta severidad en el módulo criptográfico algif_aead del kernel de Linux. Un fallo lógico introducido en 2017 permite que cualquier usuario local sin privilegios escriba 4 bytes controlados en la caché de páginas de cualquier archivo legible — suficiente para sobrescribir un binario setuid y obtener acceso root. Existe una prueba de concepto funcional de 732 bytes en Python disponible públicamente.

CVECVE-2026-31431
CVSS7.8 (Alta)
Divulgado29 de abril de 2026
AfectadosKernels de Linux 4.13 – 6.x (2017–2026)
DistribucionesUbuntu, RHEL, SUSE, Debian, Amazon Linux y la mayoría de las demás
Explotable remotamenteNo — se requiere acceso local
Parche disponibleParcial — consulte los avisos de su distribución

Qué comprueba el script

Comprobación¿Requiere root?
Versión del kernel — si está en el rango afectado (≥ 4.13)No
Módulo algif_aead — cargado, presente en disco o en lista negraNo
Parámetros de arranque — presencia de initcall_blacklist=algif_aead_initNo
Accesibilidad de sockets AF_ALG — si la ruta de explotación está abiertaNo
Estado de SELinuxNo
Estado de AppArmorSí — solo salida parcial sin root
Estado del parche de la distribución — CVE listado en el changelog del kernelNo

No se requiere root para ejecutar el script — todas las comprobaciones excepto el estado de AppArmor funcionan como usuario normal. Se recomienda ejecutarlo con sudo para obtener resultados completos, y es la opción más segura al canalizar desde curl.

Compatibilidad

El script está diseñado para funcionar en todas las principales distribuciones de Linux:

Familia de distribuciónComprobación del gestor de paquetesRuta del módulo
Debian, Ubuntudpkg + changelog del kernel/lib/modules/
RHEL, CentOS, Amazon Linuxrpm (kernel, kernel-rt)/lib/modules/
SUSE, openSUSErpm (kernel-default)/lib/modules/
Arch Linuxpacman + enlace de aviso/usr/lib/modules/
Fedorarpm + respaldo de /usr/lib/modules//usr/lib/modules/

Requiere bash — el script utiliza sintaxis específica de bash y no funcionará bajo sh, ash o dash. En Alpine Linux (que usa busybox ash por defecto), instale bash primero:

root@kitploit:~
apk add bash

Ejecución rápida (servidor único)

Sin root — la mayoría de las comprobaciones funcionan:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/main/check_copyfail.sh | bash

Con root — resultados completos incluido el estado de AppArmor:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/main/check_copyfail.sh | sudo bash

Consejo: Fije un SHA de commit específico en producción para que el script no pueda cambiar sin su conocimiento:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/COMMIT_SHA/check_copyfail.sh | sudo bash

Descargar e inspeccionar primero (recomendado)

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/main/check_copyfail.sh -o check_copyfail.sh
less check_copyfail.sh
bash check_copyfail.sh        # sin root
sudo bash check_copyfail.sh   # resultados completos

Ejecutar en una flota

Bucle SSH

root@kitploit:~
for HOST in server1 server2 server3; do
  echo "=== $HOST ==="
  ssh "$HOST" "curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/main/check_copyfail.sh | sudo bash"
done

Ansible

root@kitploit:~
- name: Check Copy Fail vulnerability
  hosts: all
  tasks:
    - name: Run check script
      script: check_copyfail.sh
      become: yes

SSH paralelo

root@kitploit:~
pssh -h hosts.txt -i \
  "curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/main/check_copyfail.sh | sudo bash"

Ejemplo de salida

root@kitploit:~
============================================================
  Copy Fail CVE-2026-31431 – Vulnerability Check
============================================================

>>> Kernel Version
  [INFO]  Running kernel: 5.15.0-107-generic
  [WARN]  Kernel 5.15.0-107-generic is in the affected range (4.13 – 6.x).

>>> algif_aead Module Status
  [WARN]  algif_aead module is currently LOADED — system is exploitable.
  [WARN]  Module file found at: /lib/modules/5.15.0-107-generic/kernel/crypto/algif_aead.ko
  [WARN]  algif_aead is NOT blacklisted — it can be loaded on demand.

>>> Kernel Boot Parameter Mitigation
  [WARN]  initcall_blacklist=algif_aead_init is NOT set in boot parameters.

>>> AF_ALG Socket Reachability
  [WARN]  AF_ALG sockets are reachable by this user — exploit path is open.

>>> Mandatory Access Control (SELinux / AppArmor)
  [WARN]  Neither SELinux nor AppArmor tools detected — no MAC layer present.

>>> Distribution Patch Status
  [WARN]  Could not confirm CVE-2026-31431 is listed as fixed in running kernel's changelog.

============================================================
  SUMMARY
============================================================
  !! LIKELY VULNERABLE — No confirmed mitigation detected.

  Recommended actions (in order of preference):
  1. Apply your distro's kernel update as soon as available.
  2. Add to /etc/modprobe.d/copyfail.conf:
       blacklist algif_aead
       install algif_aead /bin/true
     Then run: sudo depmod -a && sudo update-initramfs -u
  3. Add to kernel boot parameters (grub):
       initcall_blacklist=algif_aead_init
  4. Immediately unload the module if loaded:
       sudo rmmod algif_aead
============================================================

Mitigaciones

Aplíquelas en orden de preferencia:

1. Parchee su kernel (mejor solución)

root@kitploit:~
# Debian / Ubuntu
sudo apt update && sudo apt upgrade linux-image-$(uname -r)

# RHEL / CentOS / Amazon Linux
sudo yum update kernel

# SUSE
sudo zypper update kernel-default

2. Ponga el módulo en lista negra (inmediato, persistente)

root@kitploit:~
sudo tee /etc/modprobe.d/copyfail.conf << 'EOF'
blacklist algif_aead
install algif_aead /bin/true
EOF

sudo depmod -a

# Debian/Ubuntu
sudo update-initramfs -u

# RHEL/Fedora
sudo dracut -f

3. Descargue el módulo ahora (inmediato, no persistente entre reinicios)

root@kitploit:~
sudo rmmod algif_aead

4. Parámetro de arranque del kernel (alternativa a la lista negra)

Añada initcall_blacklist=algif_aead_init a su configuración de GRUB y reinicie.


Referencias

  • copy.fail — página oficial de la vulnerabilidad
  • Informe de Xint/Theori
  • NVD — CVE-2026-31431
  • Aviso CERT-EU 2026-005
  • Blog de seguridad de Microsoft
  • The Hacker News

Licencia

MIT — uso libre, sin garantía implícita. Revise siempre los scripts antes de ejecutarlos como root.

Descargar herramienta