Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-31431_je_sappelle_RoOt — CVE-2026-31431 - Guía de Remediación y Medidas de Protección | Kitploit
Herramientas/GitHubGitHub/sbeteta42/cve-2026-31431_je_sappelle_root
Análisis de VulnerabilidadesAuditoría de ConfiguraciónAprendizaje y EducaciónRespuesta a IncidentesRecursos Curados
GitHubsbeteta42/cve-2026-31431_je_sappelle_root

CVE-2026-31431_je_sappelle_RoOt

CVE-2026-31431 - Guía de Remediación y Medidas de Protección

Ver Repositorio
16hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-31431 - Copy Fail - Je s'appelle ROOT !#

CVE Type Platform Status

📌 Objetivo del repositorio

Este repositorio documenta la vulnerabilidad CVE-2026-31431, apodada Copy Fail, y propone un procedimiento de remediación defensiva para sistemas Linux potencialmente expuestos.

⚠️ Este repositorio está estrictamente orientado a la defensa, auditoría autorizada, endurecimiento y remediación.
No proporciona un procedimiento de explotación y no debe utilizarse para comprometer sistemas de terceros.


1. Resumen ejecutivo

CVE-2026-31431 / Copy Fail es una vulnerabilidad de elevación local de privilegios en el kernel de Linux.

Afecta al subsistema criptográfico del kernel, más concretamente a la interfaz de usuario AF_ALG y al módulo algif_aead. La falla está relacionada con una optimización introducida en 2017 en la ruta AEAD del kernel de Linux. En determinadas condiciones, un usuario local no privilegiado puede provocar una escritura controlada en el de un archivo legible, especialmente un binario setuid, lo que puede conducir a una elevación de privilegios hacia .

page cache
root

La vulnerabilidad se considera High con una puntuación CVSS v3.1 de 7.8.


2. Información CVE

ElementoDetalle
CVECVE-2026-31431
Nombre públicoCopy Fail
TipoLocal Privilege Escalation, LPE
ComponenteLinux kernel crypto subsystem
Módulo afectadoalgif_aead
InterfazAF_ALG
Mecanismo implicadoAEAD, authencesn, splice(), page cache
Puntuación CVSS v3.17.8 High
Privilegios requeridosCuenta local no privilegiada
Interacción del usuarioNinguna
ImpactoConfidencialidad, integridad y disponibilidad altas

3. Sistemas afectados

Las fuentes públicas indican que las distribuciones Linux que incorporan un kernel derivado de una rama vulnerable desde la optimización de 2017 pueden estar expuestas.

Ejemplos de plataformas mencionadas en las publicaciones públicas:

DistribuciónEjemplo de versión de kernel probada públicamente
Ubuntu 24.04 LTS6.17.0-1007-aws
Amazon Linux 20236.18.8-9.213.amzn2023
RHEL 10.16.12.0-124.45.1.el10_1
SUSE 166.12.0-160000.9-default
DebianSegún versión del kernel y estado de seguridad
AlmaLinux / Rocky Linux / Oracle LinuxSegún versión del kernel y backports del proveedor

El estado exacto depende de la versión del kernel, el proveedor, los backports de seguridad y los parches ya aplicados.


4. Por qué esta falla es crítica

Esta vulnerabilidad es especialmente peligrosa en entornos donde usuarios o cargas de trabajo no confiables tienen acceso a un shell local o a un entorno de ejecución compartido.

Entornos a priorizar:

  • servidores multiusuario;
  • servidores SSH expuestos a múltiples cuentas;
  • plataformas de formación o prácticas;
  • runners CI/CD;
  • servidores de compilación;
  • clústeres Kubernetes;
  • hosts de contenedores;
  • plataformas compartidas;
  • entornos cloud multi-tenant.

Riesgo principal:

  • elevación local hacia root;
  • compromiso del host;
  • omisión parcial de los controles de integridad del disco, ya que la modificación puede residir en memoria a través del page cache;
  • impacto potencial en contenedores que comparten el mismo kernel del host.

5. Verificación rápida

5.1 Identificar la versión del kernel

root@kitploit:~
uname -a
uname -r

5.2 Verificar si el módulo algif_aead está cargado

root@kitploit:~
lsmod | grep algif_aead || true

5.3 Verificar si se utilizan sockets AF_ALG

root@kitploit:~
sudo lsof -nP | grep AF_ALG || true

5.4 Identificar los paquetes de kernel instalados

Debian / Ubuntu

root@kitploit:~
dpkg -l | grep -E '^ii\\s+linux-image|^ii\\s+linux-modules'

RHEL / Rocky / AlmaLinux / Fedora

root@kitploit:~
rpm -qa | grep -E '^kernel|^kernel-core'

SUSE

root@kitploit:~
rpm -qa | grep -E '^kernel'

6. Remediación recomendada

Opción prioritaria: aplicar el parche de kernel del proveedor La remediación correcta consiste en instalar un kernel parcheado proporcionado por la distribución y luego reiniciar con ese kernel.

Debian / Ubuntu

root@kitploit:~
sudo apt update
sudo apt full-upgrade -y
sudo reboot

RHEL / Rocky / AlmaLinux / Oracle Linux

root@kitploit:~
sudo dnf update -y kernel kernel-core kernel-modules
sudo reboot

SUSE

root@kitploit:~
sudo zypper refresh
sudo zypper patch
sudo reboot
# Después del reinicio:
uname -r
  • Luego verificar el estado en el rastreador de seguridad de la distribución.

7. Mitigación temporal

Si aún no hay un kernel parcheado disponible o si un reinicio inmediato es imposible, aplicar una mitigación temporal.

7.1 Deshabilitar la carga de algif_aead

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf

7.2 Descargar el módulo si ya está cargado

root@kitploit:~
sudo modprobe -r algif_aead 2>/dev/null || true
sudo rmmod algif_aead 2>/dev/null || true

7.3 Actualizar el initramfs si es necesario

Debian / Ubuntu

root@kitploit:~
sudo update-initramfs -u

RHEL / Rocky / AlmaLinux / Oracle Linux

root@kitploit:~
sudo dracut -f

SUSE

root@kitploit:~
sudo mkinitrd

7.4 Reiniciar

root@kitploit:~
sudo reboot

7.5 Verificar que el módulo ya no se puede cargar

root@kitploit:~
sudo modprobe algif_aead
echo $?
  • Resultado esperado: la carga debe fallar.

8. Caso particular: módulo compilado directamente en el kernel

En algunos kernels, el módulo puede estar compilado directamente en el kernel y no ser cargable/descargable como módulo.

  • Verificación indicativa:
root@kitploit:~
grep CONFIG_CRYPTO_USER_API_AEAD /boot/config-$(uname -r)
  • Resultados posibles:
root@kitploit:~
CONFIG_CRYPTO_USER_API_AEAD=m

El componente es un módulo. La mitigación mediante /etc/modprobe.d/ es aplicable.

root@kitploit:~
CONFIG_CRYPTO_USER_API_AEAD=y

El componente está integrado en el kernel. La mitigación mediante modprobe.d no es suficiente.

En este caso, utilizar preferiblemente:

  • un kernel parcheado;
  • un livepatch del proveedor si está disponible;
  • una opción de arranque documentada por su proveedor.

Algunas fuentes mencionan la siguiente opción de kernel como posible solución alternativa:

root@kitploit:~
initcall_blacklist=algif_aead_init

Debe probarse obligatoriamente fuera de producción antes de su generalización. Esta opción puede variar según el kernel, la distribución y la configuración de arranque.

9. Endurecimiento de entornos contenedorizados

Para Docker, Podman, Kubernetes y CI/CD, es necesario reducir la posibilidad de que cargas de trabajo no confiables abran sockets AF_ALG.

Medidas recomendadas:

  • Aplicar el parche de kernel en los nodos host;
  • Bloquear o restringir AF_ALG mediante seccomp cuando sea posible;
  • Evitar cargas de trabajo privilegiadas;
  • Prohibir contenedores privileged: true salvo necesidad absoluta;
  • Activar AppArmor, SELinux o equivalente;
  • Aislar los runners CI/CD que ejecutan código no confiable;
  • Priorizar nodos dedicados para cargas de trabajo sensibles.

10. Detección y supervisión

10.1 Buscar el uso de AF_ALG

root@kitploit:~
sudo lsof -nP | grep AF_ALG || true

10.2 Buscar el módulo cargado

root@kitploit:~
lsmod | grep algif_aead || true

10.3 Supervisar los binarios setuid críticos

root@kitploit:~
find / -perm -4000 -type f 2>/dev/null

10.4 Supervisar accesos sospechosos a /usr/bin/su

root@kitploit:~
sudo ausearch -f /usr/bin/su 2>/dev/null || true

10.5 Ejemplo de regla auditd

root@kitploit:~
sudo auditctl -w /usr/bin/su -p x -k su_exec_monitoring
  • Consultar luego:
root@kitploit:~
sudo ausearch -k su_exec_monitoring

11. Plan de acción ante incidentes

Si se sospecha una explotación:

  • Aislar la máquina de la red;
  • Preservar los registros;
  • Reiniciar para purgar el page cache;
  • Verificar la integridad del sistema;
  • Controlar las cuentas locales;
  • Buscar claves SSH añadidas recientemente;
  • Verificar las tareas cron y systemd;
  • Rotar contraseñas y secretos;
  • Aplicar el kernel parcheado;
  • Reiniciar y validar la versión activa;
  • Reintegrar la máquina solo después del control.

Comandos útiles:

root@kitploit:~
last -a
lastlog
getent passwd
sudo find /etc/cron* -type f -ls 2>/dev/null
sudo find /root /home -name authorized_keys -type f -ls 2>/dev/null
sudo journalctl --since "48 hours ago"

12. Checklist de remediación

  • Inventariar las máquinas Linux expuestas.
  • Identificar las versiones del kernel.
  • Verificar los boletines de seguridad del proveedor.
  • Priorizar servidores multiusuario, CI/CD, Kubernetes y contenedores.
  • Aplicar el parche de kernel del proveedor.
  • Reiniciar con el kernel parcheado.
  • Aplicar la mitigación temporal si el parche aún no está disponible.
  • Bloquear o restringir AF_ALG en entornos contenedorizados.
  • Supervisar los accesos a binarios setuid.
  • Controlar los rastros de elevación de privilegios.
  • Documentar las acciones realizadas.

13. Ejemplo de script de mitigación defensiva

root@kitploit:~
#!/usr/bin/env bash
set -euo pipefail

echo "[+] CVE-2026-31431 - mitigación temporal algif_aead"

if [[ $EUID -ne 0 ]]; then
  echo "[-] Este script debe ejecutarse como root."
  exit 1
fi

echo "[+] Versión del kernel activo: $(uname -r)"

echo "[+] Desactivación persistente de la carga de algif_aead"
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf

echo "[+] Intento de descarga del módulo"
modprobe -r algif_aead 2>/dev/null || true
rmmod algif_aead 2>/dev/null || true

if command -v update-initramfs >/dev/null 2>&1; then
  echo "[+] Actualización de initramfs Debian/Ubuntu"
  update-initramfs -u
elif command -v dracut >/dev/null 2>&1; then
  echo "[+] Actualización de initramfs mediante dracut"
  dracut -f
elif command -v mkinitrd >/dev/null 2>&1; then
  echo "[+] Actualización de initramfs mediante mkinitrd"
  mkinitrd
else
  echo "[!] No se detectó ninguna herramienta initramfs conocida. Verifique manualmente."
fi

echo "[+] Verificación"
lsmod | grep algif_aead && echo "[!] Módulo aún cargado" || echo "[OK] Módulo no cargado"

echo "[+] Reinicio recomendado."

14. Límites de la mitigación

  • La mitigación mediante la desactivación del módulo algif_aead es una solución alternativa temporal.

No reemplaza:

  • la instalación de un kernel parcheado;

  • el reinicio con el kernel parcheado;

  • la validación del estado del proveedor;

  • el análisis posterior al incidente si se sospecha un compromiso.

  • También puede afectar a ciertos software configurados explícitamente para utilizar la interfaz criptográfica AF_ALG.

15. Referencias

Theori / Xint Code — Copy Fail Technical Write-up https://xint.io/blog/copy-fail-linux-distributions Repositorio GitHub Theori PoC https://github.com/theori-io/copy-fail-CVE-2026-31431 NVD — CVE-2026-31431 https://nvd.nist.gov/vuln/detail/CVE-2026-31431 CERT-EU — Security Advisory 2026-005 https://cert.europa.eu/publications/security-advisories/2026-005/ Ubuntu Security — CVE-2026-31431 https://ubuntu.com/security/CVE-2026-31431 Debian Security Tracker — CVE-2026-31431 https://security-tracker.debian.org/tracker/CVE-2026-31431 SUSE CVE Tracker — CVE-2026-31431 https://www.suse.com/security/cve/CVE-2026-31431.html Tenable FAQ — Copy Fail https://www.tenable.com/blog/copy-fail-cve-2026-31431-frequently-asked-questions-about-linux-kernel-privilege-escalation

16. Aviso legal

Este repositorio se proporciona únicamente con fines:

  • educativos;
  • defensivos;
  • de auditoría autorizada;
  • de remediación;
  • de endurecimiento del sistema.

Cualquier uso ofensivo no autorizado es ilegal y contrario al objetivo de este repositorio.

Descargar herramienta