
Detección, mitigación y kit de herramientas IOC para Copy Fail CVE-2026-31431, escalada de privilegios en la caché de páginas del kernel de Linux
Kit de detección para CVE-2026-31431 ("Copy Fail"), una técnica de escalada de privilegios local del kernel de Linux que corrompe los datos de la caché de páginas sin modificar el archivo en disco.
Copy Fail puede evadir la monitorización tradicional de integridad de archivos porque el archivo en disco no se modifica. Este repositorio proporciona detección en capas mediante auditd, eBPF, comparación de caché de páginas, reglas Sigma y documentación para respondedores.
El monitor eBPF es el detector de mayor fidelidad: observa la actividad de AF_ALG, extrae intentos de enlace authencesn, rastrea el uso sospechoso de splice() y correlaciona esos eventos en una alerta de cadena de explotación de alta confianza.
Comprueba si la superficie criptográfica riesgosa del kernel está expuesta:
python3 check/is_vulnerable.py
Aplica la mitigación inmediata:
sudo bash mitigate/disable_algif_aead.sh
Despliega las reglas de detección de auditd:
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
Ejecuta el monitor eBPF en tiempo real:
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
Comprueba si hay manipulación de la caché de páginas tras una posible explotación:
sudo python3 detect/pagecache-check/pagecache_diff.py
check/ Comprobaciones seguras de exposición y centinela
detect/auditd/ Reglas de auditd y notas de despliegue
detect/ebpf/ Monitores en tiempo real bcc y bpftrace
detect/pagecache-check/ Comparación de caché de páginas vs disco
detect/sigma/ Reglas Sigma para SIEMs
docs/ Guías de detección, IOC, arquitectura y forense
mitigate/ Ayudantes de mitigación local y Ansible
tests/ Pruebas de sintaxis y unitarias
El comprobador de vulnerabilidades solo utiliza un archivo centinela temporal y nunca apunta a archivos del sistema. La herramienta de diff de caché de páginas es detectivesca y puede expulsar la página corrupta que está comprobando; preserva la memoria primero si necesitas evidencia forense.
a664bf3d603dGracias a Theori y Xint Code por sacar a la luz, analizar y divulgar responsablemente Copy Fail. Este repositorio se basa en su investigación pública para que los defensores puedan detectar, mitigar e investigar CVE-2026-31431 de forma segura.
| Capa | Qué Detecta | Cuándo | Herramienta |
|---|
| Monitor eBPF | AF_ALG, authencesn, splice(), correlación de cadena de explotación | Durante la explotación | bcc/bpftrace |
| Reglas auditd | Creación de sockets AF_ALG, syscalls sospechosas, lecturas de archivos sensibles | Durante la explotación | auditd |
| Diff de caché de páginas | Datos de archivos en memoria que divergen del disco | Después de la explotación | Python |
| Reglas Sigma | Alertas SIEM a partir de telemetría de audit/syslog | Durante/después de la explotación | SIEM |
| Documentos IOC | Lista de verificación para respondedores y regla YARA | Investigación | docs |