Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cfDr — # Playbook de Ansible para detectar y remediar CVE-2026-31431 (Copy Fail) - Vulnerabilidad de escalada de privilegios local en el kernel de Linux | Kitploit
Herramientas/GitHubGitHub/parmstro/cfdr
Escáneres de VulnerabilidadesAuditoría de ConfiguraciónDevSecOps
GitHubparmstro/cfdr

cfDr

# Playbook de Ansible para detectar y remediar CVE-2026-31431 (Copy Fail) - Vulnerabilidad de escalada de privilegios local en el kernel de Linux

Ver Repositorio
218hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

cfDr - Copy Fail Doctor

Copia Fallida Detección y Remediación

Una suite de roles y playbooks de Ansible para detectar y remediar CVE-2026-31431 (Copy Fail), una vulnerabilidad crítica de escalada de privilegios local en el módulo algif_aead del kernel de Linux.

Repositorio

🔗 GitHub: https://github.com/parmstro/cfDr

El nombre cfDr es un juego de palabras con "Copy Fail Doctor" - tu remedio de confianza para CVE-2026-31431.


Tabla de Contenidos

  1. Entendiendo CVE-2026-31431
  2. Remediaciones Disponibles
  3. Metodología de Detección
  4. Cómo Funciona cfDr
  5. Impacto en la Criptografía del Sistema
  6. Flujo de Trabajo Recomendado
  7. Recursos Adicionales
  8. Monitoreo de Parches
  9. Inicio Rápido
  10. Configuración Avanzada

Entendiendo CVE-2026-31431

¿Qué es Copy Fail?

CVE-2026-31431 (CVSS 7.8) es una falla lógica en la interfaz de sockets AEAD del kernel de Linux (AF_ALG) descubierta en 2026. La vulnerabilidad permite que cualquier usuario local sin privilegios escale privilegios a root en segundos.

Detalles Técnicos

  • Componente Afectado: Módulo del kernel algif_aead (interfaz criptográfica AF_ALG)
  • Tipo de Vulnerabilidad: Falla lógica en el manejo de operaciones de copia
  • Vector de Ataque: Local
  • Privilegios Requeridos: Ninguno (usuario sin privilegios)
  • Interacción del Usuario: Ninguna
  • Impacto: Compromiso total del sistema (acceso root)

Sistemas Afectados

Versiones del Kernel: Kernel de Linux >= 4.10 (publicado en 2017)

Distribuciones Afectadas:

  • Red Hat Enterprise Linux 7, 8, 9
  • CentOS 7, 8, 9 (y Stream)
  • Fedora (todas las versiones actualmente soportadas)
  • Ubuntu 17.04 y posteriores
  • Debian 9 (Stretch) y posteriores
  • SUSE Linux Enterprise 12, 15

Nota: Cualquier distribución de Linux con kernel 4.10 o más reciente es potencialmente vulnerable.

Por Qué Esto Importa

Esta vulnerabilidad es particularmente peligrosa porque:

  1. No requiere privilegios - Cualquier cuenta de usuario puede explotarla
  2. Escalada instantánea - Acceso root en segundos
  3. Impacto generalizado - Afecta 7+ años de versiones del kernel
  4. Ejecución local - No se necesita acceso remoto, pero los atacantes que obtienen un punto de apoyo inicial pueden escalar inmediatamente
  5. Explotación activa - Hay exploits públicos disponibles

Impacto en el Mundo Real

Una vez que un atacante tiene cualquier forma de acceso local (SSH, shell web, escape de contenedor, etc.), puede:

  • Obtener control completo del sistema
  • Instalar puertas traseras persistentes
  • Acceder a datos sensibles
  • Moverse lateralmente a otros sistemas en la red
  • Desplegar ransomware o criptomineros

Remediaciones Disponibles

Mientras se esperan los parches del kernel proporcionados por los proveedores, hay varias estrategias de mitigación disponibles. cfDr implementa todas ellas, con recomendaciones inteligentes basadas en la configuración de tu sistema.

Entendiendo los Niveles de Protección

No todas las remediaciones son iguales. Esto es lo que necesitas saber:

Método¿Puede Root Evadirlo?CoberturaSoporte Enterprise Linux
Lista Negra de Módulos✅ Sí (vía insmod)Previene la carga de modprobeTodas las versiones
Política SELinux❌ NO (capa LSM)Solo dominios configuradosTodas las versiones (predeterminado)
systemd seccomp❌ NO (filtro de syscalls)Solo servicios configuradosTodas las versiones
eBPF LSM❌ NO (capa LSM)Todo el sistema (si está configurado)RHEL 9+, Fedora 34+

Enfoque Recomendado: Defensa en Profundidad

Recomendación predeterminada de cfDr: Nivel 3 (Lista Negra de Módulos + SELinux)

Esto proporciona dos capas de protección independientes:``` ┌─────────────────────────────────────────────────┐ │ Layer 1: Module Blacklist │ │ • Prevents modprobe algif_aead │ │ • Persists across reboots │ │ • CAN be bypassed by malicious root (insmod) │ ├─────────────────────────────────────────────────┤ │ Layer 2: SELinux Policy │ │ • Blocks AF_ALG socket() at syscall level │ │ • Works even if module is loaded │ │ • CANNOT be bypassed from userspace │ │ • Covers user_t, unconfined_t (majority cases) │ └─────────────────────────────────────────────────┘

Result: If either layer fails, the other still protects

### Por qué la lista negra de módulos por sí sola no es suficiente

Un atacante decidido con acceso root puede eludir la lista negra de módulos:```bash
# Module blacklist DOES NOT prevent:
insmod /lib/modules/$(uname -r)/kernel/crypto/algif_aead.ko.xz

Sin embargo, esto es aceptable porque:

  1. La vulnerabilidad apunta a la escalada de privilegios (no privilegiado → root)
  2. Si un atacante ya tiene root, puede explotar directamente sin cargar el módulo
  3. La lista negra de módulos protege contra el vector de ataque principal

Estrategia de Protección Completa

Para una protección completa e ineludible, necesitas:

Lista negra de módulos + al menos una de las siguientes:

  • Política SELinux (recomendada para Enterprise Linux)
  • Filtros seccomp de systemd (protección por servicio)
  • Programa eBPF LSM (solo RHEL 9+, a nivel de sistema)

Referencia de Banderas de Mitigación

cfDr utiliza banderas de bits para habilitar múltiples mitigaciones:

Valor de BanderasMitigaciones HabilitadasCaso de Uso
1Solo lista negra de módulosProtección mínima, sistemas sin SELinux
2Solo SELinuxEntornos solo con SELinux
3Lista negra de módulos + SELinuxPredeterminado RECOMENDADO
5Lista negra de módulos + seccompSin SELinux con endurecimiento de servicios
7Lista negra de módulos + SELinux + seccompProtección mejorada
15Todas las mitigacionesProtección máxima (solo RHEL 9+)

Calcular banderas: 1 (lista negra) + 2 (SELinux) + 4 (seccomp) + 8 (eBPF) = suma

Brechas de Cobertura a Tener en Cuenta

Protección SELinux:

  • Solo cubre los dominios especificados en la política: user_t, unconfined_t, httpd_t, postgresql_t, mysqld_t
  • Los procesos que se ejecutan en otros dominios SELinux pueden no estar protegidos
  • En la práctica, user_t y unconfined_t cubren la gran mayoría de los escenarios de ataque

Protección seccomp de systemd:

  • Solo protege los servicios configurados explícitamente
  • La configuración predeterminada cubre: httpd, nginx, postgresql, mariadb, redis, memcached
  • Los procesos fuera de estos servicios no están protegidos

Protección eBPF LSM:

  • Requiere kernel 5.7+ (RHEL 9, Fedora 34+)
  • La complejidad requiere experiencia para implementarse correctamente
  • Puede proporcionar una protección integral a nivel de sistema si se configura adecuadamente

Metodología de Detección

Cómo Detecta cfDr la Vulnerabilidad

cfDr realiza una evaluación integral en múltiples dimensiones:

1. Verificación de Versión del Kernel```bash

uname -r

- Determina si la versión del kernel >= 4.10 (rango vulnerable)
- Identifica la versión del kernel y la distribución

#### 2. Verificación de disponibilidad del módulo```bash
modinfo algif_aead
  • Verifica si el módulo algif_aead existe en el kernel
  • Comprueba la ubicación y los metadatos del módulo
Descargar herramienta