Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2026-31431 — Proporciona scripts seguros de detección y parcheo del kernel para CVE-2026-31431, una escalada de privilegios en el kernel de Linux a través de algif_aead. Incluye comprobaciones de solo lectura, bloqueo de módulos y actualizaciones exclusivas del kernel. | Kitploit
Herramientas/GitHubGitHub/mrhudson69/cve-2026-31431
Análisis de Vulnerabilidades
GitHubmrhudson69/cve-2026-31431

cve-2026-31431

Proporciona scripts seguros de detección y parcheo del kernel para CVE-2026-31431, una escalada de privilegios en el kernel de Linux a través de algif_aead. Incluye comprobaciones de solo lectura, bloqueo de módulos y actualizaciones exclusivas del kernel.

Ver Repositorio
hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-31431 "Copy Fail" — Scripts de Detección y Parche Seguro del Kernel

Escalada de privilegios local en el kernel de Linux mediante algif_aead (AF_ALG) CVSS 7.8 ALTO | Divulgación pública: abril de 2026


⚡ Inicio Rápido

1. Script de Detección (seguro, solo lectura)

Ejecutar como usuario normal:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/check_cve_2026_31431.sh -o check.sh && bash check.sh

Este script:

  • realiza únicamente comprobaciones de solo lectura
  • NO modifica el sistema
  • NO explota la vulnerabilidad
  • comprueba si la ruta de enlace AEAD de algif_aead es accesible

2. Script de Parche / Mitigación

Ejecutar como root:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/patch_cve_2026_31431.sh -o patch.sh && sudo bash patch.sh

3. Script de Eliminación de Elastic Agent

Ejecutar como root si desea eliminar Elastic Agent del servidor:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/uninstall_elastic_agent.sh -o uninstall-elastic.sh && sudo bash uninstall-elastic.sh

Este script:

  • localiza el binario de Elastic Agent instalado
  • ejecuta elastic-agent uninstall de forma no interactiva
  • verifica si el binario, el servicio y el directorio de instalación fueron eliminados

🔥 Importante: Contenedores / LXC / Docker

Si se encuentra dentro de:

  • Docker
  • LXC
  • Contenedor de Proxmox (CT)
  • Pod de Kubernetes
  • contenedor wg-easy
  • cualquier entorno contenedorizado

NO puede parchear el kernel del host desde dentro del contenedor.

El script detecta contenedores automáticamente y sale de forma segura.

Debe ejecutar el script de parche en:

  • el nodo HOST de Proxmox
  • el host real de la VM Debian/Ubuntu
  • el servidor Linux de metal desnudo

NO dentro del contenedor.


🛡️ ¿Qué es CVE-2026-31431?

Una falla en la interfaz criptográfica algif_aead del kernel de Linux permite que un usuario local sin privilegios corrompa el contenido de la caché de páginas mediante operaciones AF_ALG.

En configuraciones de kernel vulnerables, esto puede permitir:

  • escalada de privilegios local
  • modificación de archivos respaldados por caché de páginas
  • escalada de privilegios mediante binarios en caché escribibles

El problema afecta a versiones del kernel de Linux donde existe y es accesible la lógica vulnerable de optimización AEAD.


✅ Sistemas Compatibles

SOVersiones
Ubuntu20.04 / 22.04 / 24.04
Debian11 / 12 / 13
Proxmox VE6.x / 7.x / 8.x / 9.x
Linux genéricoCualquier distribución con kernels vulnerables

📁 Scripts


check_cve_2026_31431.sh

Script de detección seguro de solo lectura.

Comprobaciones realizadas

ComprobaciónDescripción
Versión del kernelComprueba el rango de kernel vulnerable
Presencia del parcheIntenta identificar el kernel parcheado
Estado de algif_aeadComprueba el estado de carga / lista negra del módulo
Socket AF_ALGPrueba la accesibilidad del enlace AEAD de algif_aead
Python os.spliceComprueba la viabilidad del exploit en Python puro
Exposición SetuidDetecta objetivos setuid comunes
MitigacionesComprueba AppArmor / SELinux / seccomp

Seguridad

El script de detección:

  • NO escribe archivos
  • NO modifica la configuración del kernel
  • NO instala paquetes
  • NO ejecuta código de exploit

patch_cve_2026_31431.sh

Script seguro de mitigación y actualización solo del kernel.

Diseñado para:

  • servidores de producción
  • nodos de Elasticsearch
  • proxies inversos Nginx
  • servidores de bases de datos
  • hosts Docker
  • nodos de Proxmox
  • servidores de IA/ML
  • infraestructura de monitoreo

uninstall_elastic_agent.sh

Script auxiliar seguro para desinstalar Elastic Agent de un servidor Linux.

Diseñado para:

  • servidores Linux independientes
  • hosts Debian / Ubuntu
  • hosts Proxmox
  • sistemas con Elastic Agent instalado en /opt/Elastic/Agent

🔒 Qué hace el script de parche

1. Detecta el Entorno

  • Detección de Ubuntu / Debian / Proxmox
  • detección de contenedores
  • identificación del kernel

2. Aplica Mitigación Inmediata

Crea:

root@kitploit:~
/etc/modprobe.d/cve-2026-31431-disable-algif-aead.conf

Contenido:

root@kitploit:~
blacklist algif_aead
install algif_aead /bin/false

Luego intenta:

root@kitploit:~
rmmod algif_aead

Esto bloquea la carga automática del módulo vulnerable.

El script también actualiza initramfs cuando update-initramfs está disponible para que la lista negra sobreviva al reinicio de forma fiable.


3. Simula la Actualización de Paquetes

Antes de actualizar cualquier cosa, el script realiza:

root@kitploit:~
apt-get -s install --only-upgrade ...

Si CUALQUIER paquete que no sea del kernel se actualizaría:

  • Elasticsearch
  • Nginx
  • Docker
  • MSSQL
  • Redis
  • MongoDB
  • PostgreSQL
  • Kibana
  • etc.

el script se ABORTA automáticamente.

Esto evita actualizaciones accidentales de aplicaciones.


4. Actualiza SOLO Paquetes del Kernel

El script actualiza únicamente:

  • paquetes del kernel de Linux
  • paquetes del kernel de Proxmox
  • cabeceras del kernel
  • paquetes de soporte de initramfs/kernel

No se actualizan paquetes de aplicaciones/entornos de ejecución.


5. Se Reanuda Después del Reinicio

Si el sistema se reinicia, el script de parche ahora instala un servicio systemd temporal de un solo uso que re-ejecuta automáticamente la fase de verificación en el siguiente arranque.

Esto permite que una sola ejecución del script cubra:

  • mitigación inmediata
  • instalación de paquetes del kernel
  • reinicio
  • verificación posterior al reinicio

🧪 Modo de Prueba (Dry Run)

Primero la opción más segura:

root@kitploit:~
sudo bash patch.sh --dry-run

Esto:

  • realiza todas las comprobaciones
  • simula las actualizaciones
  • verifica la seguridad de los paquetes
  • NO realiza cambios en el sistema

Recomendado antes del despliegue en producción.


🔄 Opciones de Reinicio

Sin reinicio

root@kitploit:~
sudo bash patch.sh --no-reboot

Reinicio inmediato

root@kitploit:~
sudo bash patch.sh --reboot-now

Con --reboot-now, el script instala el enlace de reanudación tras reinicio antes de programar el reinicio.

Reinicio manual posterior

root@kitploit:~
sudo reboot

Si usa --no-reboot o reinicia manualmente más tarde, la verificación posterior al reinicio se reanuda automáticamente en el siguiente arranque.


📋 Notas de Seguridad en Producción

El script está diseñado para evitar tocar:

  • Elasticsearch
  • Kibana
  • Logstash
  • Nginx
  • Apache
  • MySQL
  • MariaDB
  • PostgreSQL
  • MongoDB
  • Redis
  • MSSQL
  • RabbitMQ
  • Docker
  • NodeJS
  • Entornos de ejecución de Python
  • PHP
  • Cargas de trabajo de IA/ML

Sin embargo:

  • SIEMPRE pruebe primero en un entorno de staging
  • SIEMPRE ejecute --dry-run primero
  • SIEMPRE programe ventanas de mantenimiento para reinicios del kernel

📝 Registros

Registros del parche:

root@kitploit:~
/var/log/cve_2026_31431_kernel_patch.log

🔍 Verificación Después del Reinicio

Compruebe el kernel en ejecución:

root@kitploit:~
uname -r

Ejecute la detección nuevamente:

root@kitploit:~
bash check.sh

Verifique la lista negra del módulo:

root@kitploit:~
cat /etc/modprobe.d/cve-2026-31431-disable-algif-aead.conf

⚠️ Aviso Legal

Estos scripts se proporcionan únicamente con fines de seguridad defensiva y administración de sistemas.

No se incluye código de exploit.

Siempre:

  • revise los scripts antes de ejecutarlos
  • pruebe primero en entornos que no sean de producción
  • mantenga copias de seguridad/snapshots antes de las actualizaciones del kernel

Úselo bajo su propio riesgo.


📜 Licencia

Licencia MIT


🔗 Referencias

  • Entrada CVE de NVD https://nvd.nist.gov/vuln/detail/CVE-2026-31431

  • Commit de Corrección del Kernel de Linux https://git.kernel.org/linus/a664bf3d603dc3bdcf9ae47cc21e0daec706d7a5

  • Avisos de Seguridad de Ubuntu https://ubuntu.com/security

  • Rastreador de Seguridad de Debian https://security-tracker.debian.org/

Descargar herramienta