
CVE-2026-31431-CopyFail---Minified-LPE-PoC
⚠️ Descargo de responsabilidad Solo con fines educativos y de pruebas de seguridad autorizadas. Esta Prueba de Concepto (PoC) fue sintetizada para emulación de Red Team autorizada y auditoría de vulnerabilidades. Los autores y colaboradores no asumen ninguna responsabilidad por el mal uso de este código. No utilice este exploit contra sistemas que no posea o para los que no tenga permiso explícito y por escrito para realizar pruebas.
📝 Descripción general CVE-2026-31431 (conocido coloquialmente como "Copy Fail") es una vulnerabilidad de escalada de privilegios local (LPE) en la API criptográfica del kernel de Linux (AF_ALG). Al combinar un socket AF_ALG con la llamada al sistema splice(), un usuario no privilegiado puede forzar al kernel a escribir bytes arbitrarios directamente en la caché de páginas en memoria de un archivo de solo lectura. Esta implementación específica está altamente minificada (18 líneas), lo que la hace ideal para operaciones de Red Team donde un atacante tiene un shell restringido, carece de capacidades de carga de archivos y debe escribir el exploit manualmente a través del modo interactivo de python3.
⚙️ Estrategia del Exploit En lugar de intentar inyectar shellcode ELF complejo en un binario setuid (lo que a menudo falla debido a restricciones de relleno y cabecera), este script apunta a /etc/passwd.
🚀 Requisitos previos Los módulos criptográficos vulnerables deben estar cargados en el kernel para que este exploit funcione: sudo modprobe algif_aead authencesn
🎯 Ejecución y Verificación
🧹 Limpieza / Corrección Este exploit solo altera la memoria volátil del sistema. Para revertir el sistema a su estado seguro y restaurar la asignación correcta de UID sin reiniciar, elimine la página corrupta de la caché:
echo 3 > /proc/sys/vm/drop_caches