Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
copyfail — Copy Fail (CVE-2026-31431) es una falla lógica en el módulo algif_aead del kernel de Linux, parte de la API criptográfica de espacio de usuario AF_ALG. Fue divulgada el 29 de abril de 2026 por Theori / Xint Code. | Kitploit
Herramientas/GitHubGitHub/kwilck/copyfail
Herramientas DefensivasEscalada de PrivilegiosEscáneres de VulnerabilidadesAnálisis de VulnerabilidadesAuditoría de Configuración
GitHubkwilck/copyfail

copyfail

Copy Fail (CVE-2026-31431) es una falla lógica en el módulo algif_aead del kernel de Linux, parte de la API criptográfica de espacio de usuario AF_ALG. Fue divulgada el 29 de abril de 2026 por Theori / Xint Code.

Ver Repositorio
16hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Sitio web
Compartir

CVE-2026-31431 — Script de detección segura "Copy Fail"

Un script de detección de solo lectura para la vulnerabilidad de escalada de privilegios locales Copy Fail en el kernel de Linux.
Sin código de exploit. No se abre ningún socket AF_ALG. No se escriben archivos fuera de /etc/modprobe.d (solo cuando aplicas la mitigación manualmente).


Antecedentes

Copy Fail (CVE-2026-31431) es una falla lógica en el módulo algif_aead del kernel de Linux, parte de la API criptográfica de espacio de usuario AF_ALG. Fue divulgada el 29 de abril de 2026 por Theori / Xint Code.

Un script de Python de 732 bytes puede otorgar a un usuario local sin privilegios acceso root completo en prácticamente todas las principales distribuciones de Linux compiladas desde 2017, sin condiciones de carrera, offsets del kernel ni payloads compilados.

PropiedadDetalle
CVECVE-2026-31431
CVSS7.8 ALTA
TipoEscalada de Privilegios Local (LPE)
Kernels afectados4.14 – 6.18.21, 6.19.0 – 6.19.11
Causa raízOptimización in-place de algif_aead (commit 72548b093ee3, 2017)
Corrección upstreamRevertir mediante el commit a664bf3d603d
Fiabilidad del exploitDeterminista — no requiere condición de carrera

Qué comprueba el script

  1. Versión del kernel — si el kernel en ejecución se encuentra dentro del rango vulnerable upstream
  2. Estado del módulo algif_aead — cargado, integrado o ausente
  3. Mitigaciones activas — lista negra de modprobe.d, parámetro de línea de comandos del kernel initcall_blacklist
  4. Estado del parche específico de la distribución — para Debian/Ubuntu/Parrot: verifica la versión del paquete kmod según USN-8226-1

Nota sobre Ubuntu / Debian: Ubuntu no incrementa la versión del kernel upstream al hacer backport de parches de seguridad. Por lo tanto, el script verifica la versión del paquete kmod (>= 31+20240202-2ubuntu7.2 según USN-8226-1) en lugar de depender únicamente de la cadena de versión del kernel.


Distribuciones compatibles

DistribuciónMétodo de comprobación
Ubuntu / Linux MintVersión del paquete kmod (USN-8226-1)
DebianVersión del paquete kmod + rastreador de seguridad
Parrot OSVersión del paquete kmod (Debian rolling)
RHEL / CentOS / AlmaLinux / Rockydnf updateinfo + parámetro de línea de comandos initcall_blacklist
Fedoradnf updateinfo
Amazon Linuxdnf check-update --security
SUSE / openSUSEzypper lp
Arch Linuxpacman -Syu linux

Uso

root@kitploit:~
# Descargar
curl -O https://raw.githubusercontent.com/kw-soft/copyfail/main/copyfail.sh

# Hacer ejecutable
chmod +x copyfail.sh

# Ejecutar (se recomienda root para visibilidad completa del módulo)
sudo ./copyfail.sh

Ejemplo de salida

Sistema vulnerable

root@kitploit:~
============================================
  CVE-2026-31431 'Copy Fail' — Detección segura
============================================
[*] Kernel: 6.8.0-71-generic
[!] El kernel 6.8.0-71-generic está en el rango vulnerable upstream (4.14 – 6.19.11)
[~] La comprobación de backport de la distribución continúa — el número de versión por sí solo no es concluyente
[*] Estado del módulo algif_aead:
[!] algif_aead está CARGADO — la superficie de ataque está activa
[*] Estado del parche de la distribución:
    Distribución : Ubuntu 24.04
    kmod instalado : 31+20240202-2ubuntu6
    kmod requerido  : >= 31+20240202-2ubuntu7.2
[!] kmod 31+20240202-2ubuntu6 < 31+20240202-2ubuntu7.2 — mitigación NO aplicada
============================================
  RESULTADO
============================================
[!] VULNERABLE — el kernel está afectado y algif_aead está activo

Sistema mitigado

root@kitploit:~
============================================
  CVE-2026-31431 'Copy Fail' — Detección segura
============================================
[*] Kernel: 6.8.0-71-generic
[!] El kernel 6.8.0-71-generic está en el rango vulnerable upstream (4.14 – 6.19.11)
[~] La comprobación de backport de la distribución continúa — el número de versión por sí solo no es concluyente
[*] Estado del módulo algif_aead:
[✓] algif_aead NO está cargado
[✓] Lista negra de modprobe activa: /etc/modprobe.d/disable-algif_aead.conf
[*] Estado del parche de la distribución:
    Distribución : Ubuntu 24.04
    kmod instalado : 31+20240202-2ubuntu7.2
    kmod requerido  : >= 31+20240202-2ubuntu7.2
[✓] kmod >= 31+20240202-2ubuntu7.2 — mitigación USN-8226-1 presente
============================================
  RESULTADO
============================================
[✓] MITIGADO — algif_aead está bloqueado
[~] Aplica un kernel parcheado cuando esté disponible para resolver el problema por completo

Aplicar la mitigación

Debian / Ubuntu / Parrot / Linux Mint

root@kitploit:~
sudo apt update && sudo apt upgrade && sudo reboot

Esto instala el paquete kmod parcheado (USN-8226-1) que añade una regla de modprobe.d que bloquea algif_aead.

Si no es posible un reinicio inmediato:

root@kitploit:~
echo 'install algif_aead /bin/false' | sudo tee /etc/modprobe.d/disable-algif.conf
sudo update-initramfs -u
sudo rmmod algif_aead 2>/dev/null || echo "Módulo en uso — se requiere reinicio"

RHEL / CentOS / AlmaLinux / Rocky

⚠️ En los kernels de la familia RHEL, algif_aead está integrado en el kernel (CONFIG_CRYPTO_USER_API_AEAD=y).
Las reglas de modprobe.d no tienen efecto. Usa el parámetro de grub en su lugar:

root@kitploit:~
sudo grubby --update-kernel=ALL --args='initcall_blacklist=algif_aead_init'
sudo reboot

Arch Linux

root@kitploit:~
sudo pacman -Syu linux && sudo reboot

Qué NO se ve afectado

La mitigación no afecta a ninguno de los siguientes:

  • Cifrado de disco completo dm-crypt / LUKS
  • SSH
  • IPsec / XFRM
  • OpenSSL (compilación predeterminada)
  • GnuTLS / NSS
  • kTLS

Solo las aplicaciones configuradas explícitamente para usar el motor afalg o que enlazan sockets AEAD de AF_ALG directamente pueden verse afectadas; esto es poco común en implementaciones estándar.


Comprobación de actualizaciones automáticas (Ubuntu)

Hetzner no aplica actualizaciones del sistema operativo automáticamente. Ubuntu incluye unattended-upgrades preinstalado, pero debe estar habilitado y configurado.

root@kitploit:~
# Comprobar si las actualizaciones de seguridad automáticas están activas
cat /etc/apt/apt.conf.d/20auto-upgrades

# Ver el historial de actualizaciones
grep "^Start-Date\|^Commandline" /var/log/apt/history.log | tail -30

# Comprobar si la mitigación de kmod se aplicó automáticamente
grep "kmod\|algif" /var/log/apt/history.log

# Ver la última ejecución de unattended-upgrades
tail -30 /var/log/unattended-upgrades/unattended-upgrades.log

Nota: Incluso con unattended-upgrades habilitado, los reinicios automáticos están desactivados por defecto.
Un nuevo kernel solo se activa después de un reboot manual.


Referencias

RecursoEnlace
Informe originalhttps://xint.io/blog/copy-fail-linux-distributions
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-31431
Aviso de Ubuntuhttps://ubuntu.com/blog/copy-fail-vulnerability-fixes-available
USN-8226-1https://ubuntu.com/security/notices/USN-8226-1
Aviso de CERT-EUhttps://cert.europa.eu/publications/security-advisories/2026-005/
Rastreador de Debianhttps://security-tracker.debian.org/tracker/CVE-2026-31431
Blog de Microsofthttps://www.microsoft.com/en-us/security/blog/2026/05/01/cve-2026-31431-copy-fail-vulnerability-enables-linux-root-privilege-escalation/
Wikipediahttps://en.wikipedia.org/wiki/Copy_Fail

Aviso legal

Este script está diseñado para usarse en sistemas que posees o para los que estás autorizado a realizar pruebas.
Realiza comprobaciones de solo lectura y no explota la vulnerabilidad de ninguna manera.

Descargar herramienta