Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2026-31431-checker — Escáner de shell para CVE-2026-31431 "Copy Fail" — una escalada de privilegios local mediante corrupción de la caché de páginas del kernel de Linux (algif_aead/AF_ALG). Comprueba la versión del kernel, el estado del parche, el estado del módulo, la exposición setuid y las mitigaciones. Es compatible con Debian 11–13 y Ubuntu 20.04–25.10. Listo para CI/CD (códigos de salida + salida JSON). | Kitploit
Herramientas/GitHubGitHub/gubiczap/cve-2026-31431-checker
Escalada de PrivilegiosEscáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotaciónAuditoría de ConfiguraciónDevSecOpsInteligencia de AmenazasRespuesta a Incidentes

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Escáner de shell para CVE-2026-31431 "Copy Fail" — una escalada de privilegios local mediante corrupción de la caché de páginas del kernel de Linux (algif_aead/AF_ALG). Comprueba la versión del kernel, el estado del parche, el estado del módulo, la exposición setuid y las mitigaciones. Es compatible con Debian 11–13 y Ubuntu 20.04–25.10. Listo para CI/CD (códigos de salida + salida JSON).

GitHubgubiczap/cve-2026-31431-checker

cve-2026-31431-checker

Ver Repositorio
113hace 4 mesesAún no revisado
Compartir

CVE-2026-31431 "Copy Fail" — Script de Detección de Vulnerabilidad

Escáner basado en shell para CVE-2026-31431 "Copy Fail", una vulnerabilidad de escalada de privilegios local en el subsistema criptográfico del kernel de Linux (interfaz algif_aead / AF_ALG). Un usuario local no privilegiado puede escribir 4 bytes en la caché de páginas en memoria de un binario setuid (p. ej., /usr/bin/su) y obtener un shell de root — sin tocar el archivo en disco.

  • CVSS: 7.8 (ALTO)
  • Presente en el kernel desde: 2017 (4.14)
  • Commit de corrección upstream: a664bf3d603d
  • CISA KEV: añadido el 1 de mayo de 2026
  • Más información: copy.fail

Distribuciones compatibles

DistribuciónVersiónVersión parcheada
Debian11 Bullseye5.10.251-3
Debian12 Bookworm6.1.170-1
Debian13 Trixie6.12.85-1
DebianSid / Forky6.19.14-1
Ubuntu20.04 LTS Focal (GA)5.4.0-220.240
Ubuntu20.04 LTS Focal (HWE)5.15.0-135.145~20.04.1
Ubuntu22.04 LTS Jammy (GA)5.15.0-135.145
Ubuntu22.04 LTS Jammy (HWE)6.8.0-61.63~22.04.1
Ubuntu24.04 LTS Noble6.8.0-61.63
Ubuntu24.10 Oracular6.11.0-27.27
Ubuntu25.04 Plucky6.14.0-15.15
Ubuntu25.10 Questingcorrección en mainline (≥ 6.15)
Genéricocualquieracomprobación de rango en mainline (4.14 – 6.14 vulnerables)

Las derivadas de Ubuntu basadas en las versiones anteriores (Pop!_OS, Linux Mint, Elementary OS, etc.) también se detectan mediante ID_LIKE en /etc/os-release.


Qué comprueba

#ComprobaciónMétodo
1Versión del kerneluname -r / uname -v / dpkg / /proc/version_signature
2Presencia del parcheVersión de compilación Debian, versión de paquete Ubuntu, prefijo de commit en /proc/version
3Módulo algif_aead/proc/modules, lista negra de modprobe.d, .ko en disco
4Socket AF_ALGIntento en vivo de socket(AF_ALG, …) mediante Python 3
5Binarios setuidBinarios setuid-root comunes como objetivos de escritura
6MitigacionesEstado de AppArmor, SELinux, seccomp
7Configuración del kernelCONFIG_CRYPTO_AUTHENC, CONFIG_CRYPTO_USER_API_AEAD
8Espacios de nombres de usuariounprivileged_userns_clone, max_user_namespaces
9Páginas enormes transparentesConfiguración de THP y efecto en la explotación
10EntornoDetección de Docker / Kubernetes / WSL, advertencia de root

Uso

# Basic scan
bash cve-2026-31431-detect.sh

# No colour output (log files, CI)
bash cve-2026-31431-detect.sh --no-colour

# JSON output (machine-readable, for pipelines)
bash cve-2026-31431-detect.sh --json

# Quiet mode — only print the summary
bash cve-2026-31431-detect.sh --quiet

# Combine flags
bash cve-2026-31431-detect.sh --json --quiet

No se requiere root. No es necesario instalar paquetes más allá de un shell estándar (bash ≥ 4.3) y opcionalmente python3 para la prueba en vivo del socket AF_ALG.


Códigos de salida

CódigoSignificado
0No se encontraron condiciones vulnerables
1Se encontraron una o más condiciones vulnerables
2Error del script / no se pudieron completar las comprobaciones

Diseñado para su uso en pipelines DevSecOps — canalice la salida JSON a su SIEM, sistema de tickets o panel de cumplimiento.


Salida

El script imprime los resultados en dos idiomas:

  • Inglés — resumen detallado completo con estado, desglose de riesgo y remediación paso a paso
  • Húngaro (Magyar) — contenido idéntico en húngaro

Ambas secciones se imprimen en stdout después de los resultados por comprobación.

Ejemplo (sistema limpio)

=== Versión del Kernel ===
  [INFO] Sabor de distro : ubuntu (id=ubuntu, codename=jammy, version=22.04)
  [INFO] Versión del kernel : 5.15.0-135-generic
  [OK] Versión del kernel
       Razón : Ubuntu jammy: kernel 5.15.0-135.145 >= versión parcheada 5.15.0-135.145

...

  ✅ PROTEGIDO — EL SISTEMA NO ES VULNERABLE

Ejemplo (sistema vulnerable)

  ❌ VULNERABLE — SE REQUIERE ACCIÓN INMEDIATA

  ✗ Versión del kernel
  ✗ Presencia del parche
  ✗ Módulo algif_aead
  ✗ Socket AF_ALG
  ✗ Binarios setuid

Solución

Debian

sudo apt update && sudo apt full-upgrade && sudo reboot
# After reboot: uname -v  →  must show >= 6.1.170-1 (Bookworm)

Ubuntu

sudo apt update && sudo apt full-upgrade && sudo reboot
# After reboot: cat /proc/version_signature

Mitigación temporal (si no es posible actualizar el kernel inmediatamente)

Solo es efectiva cuando CONFIG_CRYPTO_USER_API_AEAD=m (compilado como módulo). No tiene efecto si la opción está compilada en el kernel (=y).

echo 'install algif_aead /bin/false' | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo rmmod algif_aead 2>/dev/null || true

Esto no afecta a SSH, dm-crypt/LUKS, OpenSSL, GnuTLS, NSS, servidores web o cifrado de disco.


Notas importantes

  • Este script no ejecuta ningún código de exploit — solo comprobaciones de configuración y versión.
  • Copy Fail es solo escalada de privilegios local — no es posible la explotación remota a través de internet.
  • La vulnerabilidad modifica la caché de páginas en memoria; los archivos en disco nunca se tocan, por lo que las herramientas de integridad de archivos (AIDE, Tripwire, etc.) no detectarán un ataque activo.
  • Un reinicio limpia la caché de páginas pero la vulnerabilidad permanece — la única solución permanente es aplicar el parche.
  • Ejecutar el script como root puede producir falsos negativos en la comprobación del socket AF_ALG (root siempre puede abrir sockets AF_ALG).

Referencias

  • Rastreador de seguridad de Debian: https://security-tracker.debian.org/tracker/CVE-2026-31431
  • Seguridad de Ubuntu: https://ubuntu.com/security/CVE-2026-31431
  • Ubuntu USN-7523-1: https://ubuntu.com/security/notices/USN-7523-1
  • Corrección upstream: https://github.com/torvalds/linux/commit/a664bf3d603dc3bdcf9ae47cc21e0daec706d7a5
  • Detalles del exploit: https://copy.fail
  • Script de detección original: https://github.com/liamromanis101/CVE-2026-31431-Copy-Fail---Vulnerability-Detection-Script

Licencia

MIT

Descargar herramienta