Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-31431-Copy-Fail-R-pertoire-de-Pr-vention — Repositorio de investigación defensiva para CVE-2026-31431, una escalada de privilegios local del kernel de Linux mediante corrupción de la caché de páginas a través de AF_ALG, splice() y authencesn. Incluye análisis técnico, estrategias de detección y medidas de mitigación. | Kitploit
Herramientas/GitHubGitHub/maxime288/cve-2026-31431-copy-fail-r-pertoire-de-pr-vention
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónAprendizaje y EducaciónRecursos CuradosExplotación de BinariosLabs y Práctica
GitHubmaxime288/cve-2026-31431-copy-fail-r-pertoire-de-pr-vention

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-31431-Copy-Fail-R-pertoire-de-Pr-vention

Repositorio de investigación defensiva para CVE-2026-31431, una escalada de privilegios local del kernel de Linux mediante corrupción de la caché de páginas a través de AF_ALG, splice() y authencesn. Incluye análisis técnico, estrategias de detección y medidas de mitigación.

Ver Repositorio
hace 3 mesesAún no revisado

🔴 CVE-2026-31431 — Copy Fail

Escalada de Privilegios Local en el Kernel de Linux (LPE) — Repositorio de Investigación Defensiva


📖 Presentación

Copy Fail (CVE-2026-31431) es una vulnerabilidad de tipo Escalada de Privilegios Local (LPE) que afecta al kernel de Linux mediante una corrupción controlada del page cache a través de los mecanismos AF_ALG, splice() y authencesn.

Este repositorio tiene como objetivo:

  • documentar el mecanismo interno de la vulnerabilidad,
  • explicar la cadena lógica de explotación,
  • presentar los impactos defensivos,
  • proponer estrategias de detección,
  • proporcionar medidas de mitigación,
  • sensibilizar sobre la seguridad del kernel de Linux.

⚠️ Este proyecto es estrictamente educativo, defensivo y está destinado a la investigación de seguridad.


📑 Índice

  • Vista general
  • Mecanismo de la falla
  • Superficie de ataque
  • Demostración en laboratorio
  • Detección & IOC
  • Mitigaciones
  • Cronología
  • Referencias
  • Aviso legal

🧪 Marco de Investigación

Todas las demostraciones presentadas en este repositorio se han realizado en entornos de laboratorio aislados y controlados.

No está permitido ningún uso en sistemas de terceros sin autorización explícita.


🔍 Vista general


🧠 Por qué esta falla es importante

CaracterísticaDetalle
Sin condición de carreraExplotación determinista
Sin modificación en disco

Comparable con:

  • Dirty Cow (CVE-2016-5195)
  • Dirty Pipe (CVE-2022-0847)
  • Primitivas modernas de corrupción del Page Cache

🧬 Vista Simplificada de la Cadena

root@kitploit:~
User Space
    ↓
AF_ALG Socket
    ↓
splice()
    ↓
Page Cache Reference
    ↓
authencesn In-Place Write
    ↓
Controlled 4-Byte Overwrite
    ↓
execve()
    ↓
Privilege Escalation

⚙️ Mecanismo de la falla

Cronología técnica

root@kitploit:~
2011 → authencesn añadido al kernel
2015 → AF_ALG recibe soporte AEAD + splice()
2017 → Optimización in-place en algif_aead.c
2026 → Descubrimiento y parche oficial

🔩 Componentes implicados

AF_ALG

Interfaz socket que expone las primitivas criptográficas del kernel de Linux al espacio de usuario.

splice()

Mecanismo que permite la transferencia de páginas sin copia entre descriptores de archivo.

authencesn

Template AEAD IPsec ESN que utiliza el buffer de destino como espacio de trabajo temporal.


🧨 Causa Raíz

La optimización introducida en algif_aead.c permitió el encadenamiento directo de las páginas del page cache en la scatterlist de destino mediante sg_chain().

root@kitploit:~
Input SGL:   AAD || Ciphertext || Tag (page cache)
                                     ↑
Output SGL:  AAD || Ciphertext ------+

authencesn escribe entonces directamente en las páginas del page cache del archivo objetivo.


🎯 Superficie de ataque

PrimitivaControl
Archivo objetivoCualquier archivo legible

🖥️ Sistemas afectados


🧪 Demostración (Solo laboratorio)

⚠️ Reservado para entornos de prueba aislados.

Verificaciones previas

root@kitploit:~
uname -r
lsmod | grep algif_aead
python3 --version

Clonación del PoC

root@kitploit:~
git clone https://github.com/theori-io/copy-fail-CVE-2026-31431.git
cd copy-fail-CVE-2026-31431

Ejecución

root@kitploit:~
python3 copy_fail_exp.py

🛡️ Detección & IOC

Auditd

root@kitploit:~
auditctl -a always,exit -F arch=b64 -S socket -F a0=38 -k af_alg_socket
auditctl -a always,exit -F arch=b64 -S splice -k splice_monitor

Detección comportamental

root@kitploit:~
ps aux | awk '$1 == "root"'
ss -tlnp

Supervisión defensiva

  • Monitoreo eBPF
  • Falco
  • Wazuh
  • Inspección de memoria EDR
  • Detección de anomalías en page-cache

🛡️ Mitigación

Desactivación de algif_aead

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo rmmod algif_aead

Restricción seccomp

root@kitploit:~
{
  "defaultAction": "SCMP_ACT_ALLOW",
  "syscalls": [
    {
      "names": ["socket"],
      "action": "SCMP_ACT_ERRNO",
      "args": [
        { "index": 0, "value": 38, "op": "SCMP_CMP_EQ" }
      ]
    }
  ]
}

✅ Parche oficial

El parche a664bf3d603d elimina la operación in-place vulnerable en algif_aead.c.

root@kitploit:~
sudo apt update && sudo apt upgrade
sudo reboot

📅 Cronología

FechaEvento
2017Introducción de la vulnerabilidad
2026-03-23Reporte al equipo de seguridad del kernel
2026-04-01Parche integrado
2026-04-29Divulgación pública

🔗 Referencias



📈 SEO / Keywords

linux kernel security, CVE-2026-31431, copy fail, page cache, AF_ALG, authencesn, linux LPE, kernel exploit, linux hardening, security research, dirty pipe, kernel mitigation


⚖️ Aviso legal

Este repositorio está destinado exclusivamente:

  • a la investigación defensiva,
  • a laboratorios autorizados,
  • a la educación en ciberseguridad,
  • al análisis de seguridad de Linux.

Cualquier uso no autorizado es ilegal.


👤 Créditos

Investigación original

  • theori.io
  • comunidad de investigación de seguridad del kernel de Linux

Proyecto en español

  • @Maxime288

⭐ Apoya la investigación de seguridad del kernel de Linux

🛡️ Concienciación • Mitigación • Investigación Defensiva
🔁 Comparte el proyecto con la comunidad de ciberseguridad
⭐ Apoya la investigación de seguridad en Linux


Descargar herramienta
ElementoValor
TipoEscalada de Privilegios Local
ImpactoRoot local
ComponenteKernel de Linux
SubsistemaAF_ALG / authencesn
PrimitivaEscritura controlada en el page cache
CondiciónUsuario no privilegiado
SigiloArchivo en disco intacto
GravedadCrítica
Detección difícil
Exploit minimalistaSolo Python estándar
Impacto en contenedoresKubernetes / VPS / hosting compartido
Ventana ampliaKernels vulnerables desde 2017
OffsetControlado mediante splice
Valor escritoCampo seqno_lo
PersistenciaSolo en memoria
Detección en discoImposible
DistribuciónKernelEstado
Ubuntu 24.04 LTS6.17.0-1007-aws✅ Vulnerable
Amazon Linux 20236.18.8-9.213✅ Vulnerable
RHEL 10.16.12.0✅ Vulnerable
SUSE 166.12.0✅ Vulnerable
RecursoDescripción
Dirty PipeCVE-2022-0847
Documentación del Kernel de LinuxDocumentación oficial
Openwall SecurityLista de correo de seguridad
LWN.netAnálisis del kernel Linux
Documentación de AF_ALGAPI criptográfica
XFRM / IPsecSubsistema afectado