Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2026-31431 — Scripts Bash para detectar y mitigar CVE-2026-31431 (Copy Fail), escalada de privilegios local en el kernel de Linux mediante socket AF_ALG, incluyendo la desactivación de módulos y la configuración de seccomp. | Kitploit
Herramientas/GitHubGitHub/leelong2020/cve-2026-31431
Herramientas DefensivasAnálisis de VulnerabilidadesScripting y AutomatizaciónAuditoría de Configuración
GitHubleelong2020/cve-2026-31431

cve-2026-31431

Scripts Bash para detectar y mitigar CVE-2026-31431 (Copy Fail), escalada de privilegios local en el kernel de Linux mediante socket AF_ALG, incluyendo la desactivación de módulos y la configuración de seccomp.

Ver Repositorio
hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-31431 (Copy Fail) Herramienta de Detección y Mitigación

License: MIT

Este proyecto proporciona un conjunto de scripts Bash para detectar y mitigar la vulnerabilidad de escalada de privilegios local CVE-2026-31431 (también conocida como "Copy Fail") en el kernel de Linux.

Resumen de la Vulnerabilidad

  • ID CVE: CVE-2026-31431
  • Tipo de vulnerabilidad: Escalada de privilegios local (Local Privilege Escalation)
  • Componente afectado: Linux Kernel - socket AF_ALG / interfaz de cifrado AEAD
  • Commit de corrección: a664bf3d603d y parches posteriores
  • Nombre público: Copy Fail

Esta vulnerabilidad existe en la implementación del socket AF_ALG del kernel de Linux; un atacante podría lograr una escalada de privilegios local mediante la construcción de una operación de enlace authencesn específica.

Archivos del Proyecto

ArchivoPropósitoPermisos de ejecución
check_cve_2026_31431.shDetección de impacto de la vulnerabilidad y evaluación de riesgoUsuario normal o root
cve-2026-31431-mitigate.shEjecutar medidas de mitigación (deshabilitar módulos, generar configuración seccomp)Requiere root

Inicio Rápido

1. Detectar si el sistema está afectado

root@kitploit:~
bash check_cve_2026_31431.sh

El script verificará los siguientes elementos uno por uno:

  • Estado de la configuración del kernel CONFIG_CRYPTO_USER_API_AEAD
  • Estado de carga de los módulos algif_aead / af_alg
  • Capacidad de creación de sockets AF_ALG
  • Si existe una configuración de mitigación actual
  • Verificación del enlace authencesn (para determinar si ya está mitigado)
  • Si la distribución está en la lista conocida de afectadas

El resultado final muestra el nivel de riesgo general: UNKNOWN / LOW / MEDIUM / HIGH.

2. Ejecutar medidas de mitigación

Nota: El script de mitigación requiere permisos de root.

root@kitploit:~
sudo bash cve-2026-31431-mitigate.sh

Las operaciones de mitigación incluyen:

  • Escribir /etc/modprobe.d/disable-algif-aead.conf para prohibir la carga del módulo algif_aead
  • Si algif_aead ya está cargado, intentar descargarlo (rmmod)
  • Ejecutar depmod -a para actualizar las dependencias de módulos
  • Verificar automáticamente la capacidad de creación y enlace de sockets AF_ALG antes y después de la mitigación

Parámetros opcionales

root@kitploit:~
sudo bash cve-2026-31431-mitigate.sh --verify-only          # Solo verificar, sin escribir configuración
sudo bash cve-2026-31431-mitigate.sh --write-seccomp        # Generar adicionalmente configuración seccomp para Docker
sudo bash cve-2026-31431-mitigate.sh --seccomp-path /path   # Especificar la ruta de salida de seccomp

Verificación de la Efectividad de la Mitigación

El estándar de oro para determinar si la mitigación es efectiva: fallo del enlace authencesn.

El "Elemento de verificación 5: Verificación de mitigación (enlace authencesn)" del script de detección intentará ejecutar:

root@kitploit:~
import socket
s = socket.socket(38, 5, 0)  # AF_ALG
s.bind(("aead", "authencesn(hmac(sha256),cbc(aes))"))
  • Si devuelve un error (fallo del enlace) → Mitigado o capacidad bloqueada
  • Si devuelve éxito → No mitigado, se requiere una acción adicional

Limitaciones Conocidas

  1. Escenarios de compilación estática ineficaces: Si la configuración del kernel CONFIG_CRYPTO_USER_API_AEAD=y (compilado estáticamente en el kernel), el método de deshabilitación de módulos generalmente no es efectivo; solo se puede actualizar el kernel.
  2. Ocupación de módulos: Si algif_aead está en uso, rmmod puede fallar al descargarlo; se recomienda verificar después de reiniciar en una ventana de mantenimiento.
  3. Entornos de contenedores: Se recomienda superponer la configuración seccomp para bloquear las llamadas socket(AF_ALG).

Recomendaciones Posteriores

  1. Corrección fundamental: Actualizar a una versión oficial del kernel que incluya el commit de corrección a664bf3d603d y parches posteriores.
  2. Seguimiento de avisos:
    • Ubuntu: https://ubuntu.com/security/CVE-2026-31431
    • RHEL: https://access.redhat.com/security/cve/CVE-2026-31431
    • SUSE: consultar el aviso de seguridad de la distribución
  3. Confirmación con re-prueba: Después de la actualización o mitigación, volver a ejecutar el script de detección para confirmar que la verificación del enlace falla.

Compatibilidad

Los scripts han sido probados en los siguientes entornos:

  • Bash 4.x / 5.x
  • Dependencias: herramientas GNU estándar (grep, sed, lsmod, modprobe, rmmod, depmod)
  • Dependencias opcionales: python3 o python (para la verificación del socket AF_ALG)

Licencia

Licencia MIT

Aviso Legal

Los scripts proporcionados en este proyecto son solo para detección de seguridad y mitigación temporal, no pueden reemplazar la actualización oficial del parche del kernel. Antes de usar estos scripts, comprenda completamente sus operaciones (como deshabilitar módulos del kernel) y verifíquelos primero en un entorno de pruebas. El autor no se hace responsable de ninguna pérdida directa o indirecta causada por el uso de esta herramienta.

Descargar herramienta