Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-31431-check — Comprobador de solo lectura para CVE-2026-31431 (root local de algif_aead). Informa del estado del kernel/módulo y sugiere mitigaciones. | Kitploit
Herramientas/GitHubGitHub/haydenjames/cve-2026-31431-check
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesAuditoría de ConfiguraciónRespuesta a Incidentes
GitHubhaydenjames/cve-2026-31431-check

CVE-2026-31431-check

Comprobador de solo lectura para CVE-2026-31431 (root local de algif_aead). Informa del estado del kernel/módulo y sugiere mitigaciones.

Ver Repositorio
3hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Comprobación de CVE-2026-31431

Comprobador de solo lectura para la vulnerabilidad local-root algif_aead (CVE-2026-31431). Examina la configuración del kernel, el estado de los módulos, la accesibilidad de los sockets AF_ALG y cualquier mitigación que hayas aplicado, y luego imprime un veredicto. No ejecuta código de exploit.

Complemento de dirty-frag-check (CVE-2026-43284 / CVE-2026-43500).

Ejemplo de salida en AlmaLinux 9.7

Aviso: esto es una heurística. Un veredicto verde no es una garantía. Contrasta con el aviso de tu distribución antes de declarar que un host es seguro. MIT, sin garantía.

Ejecución rápida

root@kitploit:~
curl -fsSL https://github.com/haydenjames/CVE-2026-31431-check/releases/latest/download/cve-2026-31431.sh | bash

Léelo primero si no te fías de canalizar a bash:

root@kitploit:~
curl -fsSLO https://github.com/haydenjames/CVE-2026-31431-check/releases/latest/download/cve-2026-31431.sh
less cve-2026-31431.sh
chmod +x cve-2026-31431.sh && ./cve-2026-31431.sh

Fija una etiqueta de versión para el control de cambios: https://raw.githubusercontent.com/haydenjames/CVE-2026-31431-check/v1.0.3/cve-2026-31431.sh.

-q para una salida de una línea por host en flotas. -h para ayuda. Código de salida 0 correcto, 1 vulnerable, 2 desconocido.

Uso en flotas

-q imprime una línea por host, así que puedes canalizarlo a través del ejecutor remoto que ya uses:

root@kitploit:~
# parallel-ssh
parallel-ssh -h hosts.txt -i 'bash -s -- -q' < cve-2026-31431.sh

# ansible
ansible all -m script -a "cve-2026-31431.sh -q"

Los códigos de salida (0 correcto, 1 vulnerable, 2 desconocido) también funcionan si tus herramientas agregan por estado.

Requisitos

bash 4+, además de las habituales awk/grep/sed/lsmod/modprobe. Si python3 está disponible, también probará la accesibilidad de los sockets AF_ALG; si no, esa comprobación se omite. La comprobación en sí no necesita root. Aplicar la mitigación sí.

Qué comprueba

  1. Estado de algif_aead. Integrado en el kernel, módulo cargable, cargado o ausente. Lee /boot/config-* o /proc/config.gz, y recurre a lsmod. 1b. Estado de authencesn. Según el aviso de upstream, este es el módulo que realmente contiene el fallo — algif_aead es una de las vías de acceso, e IPsec es otra. Se detecta mediante lsmod/modinfo y la configuración.
  2. Socket AF_ALG. Si el espacio de usuario puede abrir uno realmente. Detecta bloqueos de seccomp y LSM (usa Python si está disponible).
  3. Mitigaciones. Busca archivos de lista negra de modprobe (para cualquiera de los módulos) y verifica que la lista negra realmente prevalece mediante modprobe -n -v. También marca el truco roto de DefaultRestrictAddressFamilies de systemd [Manager] que está circulando: esa directiva solo funciona en units, no en system.conf.d. Informa del estado de SELinux y AppArmor.

Veredictos

  • OK — AF_ALG no es accesible, o el módulo no está, o tu lista negra funciona.
  • REBOOT NEEDED — kernel parcheado instalado, pero sigues en el antiguo.
  • VULNERABLE — el módulo está cargado sin un kernel corregido instalado, o está integrado en el kernel y hay un paquete corregido disponible.
  • LIKELY PATCHED — el módulo está cargado pero el kernel en ejecución está actualizado. El script no puede inspeccionar un módulo cargado para distinguir una versión corregida de una vulnerable, así que este veredicto se remite a tu gestor de paquetes. Confírmalo con el rastreador de CVE de tu distribución.
  • AT RISK — el módulo es cargable y nada lo impide.
  • WAITING ON VENDOR PATCH — el kernel está actualizado pero algif_aead está integrado. Veredicto de mejor esfuerzo; se apoya en los códigos de salida de dnf check-update, que pueden ser distintos de cero por motivos no relacionados (red, metadatos obsoletos). No asumas que estás atascado esperando sin consultar el rastreador de tu distribución.

Mitigación provisional

Según el aviso de upstream, el fallo se encuentra realmente en el módulo criptográfico authencesn — algif_aead es solo una de las vías de acceso. Añade ambos a la lista negra para estar seguro:

root@kitploit:~
sudo tee /etc/modprobe.d/disable-cve-2026-31431.conf <<'EOF'
install algif_aead /bin/false
install authencesn /bin/false
EOF
sudo rmmod authencesn algif_aead 2>/dev/null || true

Si rmmod dice "module is in use", algo en el equipo usa activamente AF_ALG o IPsec (algunas VPN, cifrado de disco, herramientas criptográficas de espacio de usuario). No fuerces su descarga. Parchea y reinicia.

Si el código vulnerable está compilado en tu kernel, la lista negra no servirá. Solo una actualización del kernel lo corrige.

Probado en

AlmaLinux 8, AlmaLinux 9.7, CentOS 7 (TuxCare ELS), Ubuntu 22.04, Ubuntu 24.04.

Discusión

  • Aviso de upstream: lista de correo oss-security — fuente principal.
  • Hilo del foro: CVE-2026-31431 — peligro (linuxcommunity.io)
  • Incidencias: GitHub

Créditos

Informes de errores que dieron forma a v1.0.1:

  • u/throwaway234f32423df — señaló que la actualización de la lista negra de kmod en Ubuntu no se estaba detectando, lo que causaba veredictos VULNERABLE falsos en hosts Ubuntu parcheados.
  • u/aliendude5300 — señaló que un módulo cargado que se ha parcheado en caliente seguiría informando VULNERABLE.

Licencia

MIT — consulta LICENSE.

Descargar herramienta
  • Paquete de kernel vs. kernel en ejecución. Detecta el caso en el que has instalado un kernel parcheado pero no has reiniciado para arrancarlo.