Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-31431_je_sappelle_RoOt — CVE-2026-31431 - Guía de Remediación y Medidas de Protección | Kitploit
Herramientas/GitHubGitHub/sbeteta42/cve-2026-31431_je_sappelle_root
Análisis de VulnerabilidadesAuditoría de ConfiguraciónAprendizaje y EducaciónRespuesta a IncidentesRecursos Curados
GitHubsbeteta42/cve-2026-31431_je_sappelle_root

CVE-2026-31431_je_sappelle_RoOt

CVE-2026-31431 - Guía de Remediación y Medidas de Protección

Ver Repositorio
125hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-31431 - Copy Fail - Je s'appelle ROOT !#

CVE Type Platform Status

📌 Objetivo del repositorio

Este repositorio documenta la vulnerabilidad CVE-2026-31431, apodada Copy Fail, y propone un procedimiento de remediación defensiva para sistemas Linux potencialmente expuestos.

⚠️ Este repositorio está estrictamente orientado a la defensa, auditoría autorizada, endurecimiento y remediación.
No proporciona un procedimiento de explotación y no debe utilizarse para comprometer sistemas de terceros.


1. Resumen ejecutivo

CVE-2026-31431 / Copy Fail es una vulnerabilidad de elevación local de privilegios en el kernel de Linux.

Afecta al subsistema criptográfico del kernel, más concretamente a la interfaz de usuario AF_ALG y al módulo algif_aead. La falla está relacionada con una optimización introducida en 2017 en la ruta AEAD del kernel de Linux. En determinadas condiciones, un usuario local no privilegiado puede provocar una escritura controlada en el page cache de un archivo legible, especialmente un binario setuid, lo que puede conducir a una elevación de privilegios hacia root.

La vulnerabilidad se considera High con una puntuación CVSS v3.1 de 7.8.


2. Información CVE

ElementoDetalle
CVECVE-2026-31431
Nombre públicoCopy Fail
TipoLocal Privilege Escalation, LPE
ComponenteLinux kernel crypto subsystem
Módulo afectadoalgif_aead
InterfazAF_ALG
Mecanismo implicadoAEAD, authencesn, splice(), page cache
Puntuación CVSS v3.17.8 High
Privilegios requeridosCuenta local no privilegiada
Interacción del usuarioNinguna
ImpactoConfidencialidad, integridad y disponibilidad altas

3. Sistemas afectados

Las fuentes públicas indican que las distribuciones Linux que incorporan un kernel derivado de una rama vulnerable desde la optimización de 2017 pueden estar expuestas.

Ejemplos de plataformas mencionadas en las publicaciones públicas:

DistribuciónEjemplo de versión de kernel probada públicamente
Ubuntu 24.04 LTS6.17.0-1007-aws
Amazon Linux 20236.18.8-9.213.amzn2023
RHEL 10.16.12.0-124.45.1.el10_1
SUSE 166.12.0-160000.9-default
DebianSegún versión del kernel y estado de seguridad
AlmaLinux / Rocky Linux / Oracle LinuxSegún versión del kernel y backports del proveedor

El estado exacto depende de la versión del kernel, el proveedor, los backports de seguridad y los parches ya aplicados.


4. Por qué esta falla es crítica

Esta vulnerabilidad es especialmente peligrosa en entornos donde usuarios o cargas de trabajo no confiables tienen acceso a un shell local o a un entorno de ejecución compartido.

Entornos a priorizar:

  • servidores multiusuario;
  • servidores SSH expuestos a múltiples cuentas;
  • plataformas de formación o prácticas;
  • runners CI/CD;
  • servidores de compilación;
  • clústeres Kubernetes;
  • hosts de contenedores;
  • plataformas compartidas;
  • entornos cloud multi-tenant.

Riesgo principal:

  • elevación local hacia root;
  • compromiso del host;
  • omisión parcial de los controles de integridad del disco, ya que la modificación puede residir en memoria a través del page cache;
  • impacto potencial en contenedores que comparten el mismo kernel del host.

5. Verificación rápida

5.1 Identificar la versión del kernel

uname -a
uname -r

5.2 Verificar si el módulo algif_aead está cargado

lsmod | grep algif_aead || true

5.3 Verificar si se utilizan sockets AF_ALG

sudo lsof -nP | grep AF_ALG || true

5.4 Identificar los paquetes de kernel instalados

Debian / Ubuntu

dpkg -l | grep -E '^ii\\s+linux-image|^ii\\s+linux-modules'

RHEL / Rocky / AlmaLinux / Fedora

rpm -qa | grep -E '^kernel|^kernel-core'

SUSE

rpm -qa | grep -E '^kernel'

6. Remediación recomendada

Opción prioritaria: aplicar el parche de kernel del proveedor La remediación correcta consiste en instalar un kernel parcheado proporcionado por la distribución y luego reiniciar con ese kernel.

Debian / Ubuntu

sudo apt update
sudo apt full-upgrade -y
sudo reboot

RHEL / Rocky / AlmaLinux / Oracle Linux

sudo dnf update -y kernel kernel-core kernel-modules
sudo reboot

SUSE

sudo zypper refresh
sudo zypper patch
sudo reboot
# Después del reinicio:
uname -r
  • Luego verificar el estado en el rastreador de seguridad de la distribución.

7. Mitigación temporal

Si aún no hay un kernel parcheado disponible o si un reinicio inmediato es imposible, aplicar una mitigación temporal.

7.1 Deshabilitar la carga de algif_aead

echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf

7.2 Descargar el módulo si ya está cargado

sudo modprobe -r algif_aead 2>/dev/null || true
sudo rmmod algif_aead 2>/dev/null || true

7.3 Actualizar el initramfs si es necesario

Debian / Ubuntu

sudo update-initramfs -u

RHEL / Rocky / AlmaLinux / Oracle Linux

sudo dracut -f

SUSE

sudo mkinitrd

7.4 Reiniciar

sudo reboot

7.5 Verificar que el módulo ya no se puede cargar

sudo modprobe algif_aead
echo $?
  • Resultado esperado: la carga debe fallar.

8. Caso particular: módulo compilado directamente en el kernel

En algunos kernels, el módulo puede estar compilado directamente en el kernel y no ser cargable/descargable como módulo.

  • Verificación indicativa:
grep CONFIG_CRYPTO_USER_API_AEAD /boot/config-$(uname -r)
  • Resultados posibles:
CONFIG_CRYPTO_USER_API_AEAD=m

El componente es un módulo. La mitigación mediante /etc/modprobe.d/ es aplicable.

CONFIG_CRYPTO_USER_API_AEAD=y

El componente está integrado en el kernel. La mitigación mediante modprobe.d no es suficiente.

En este caso, utilizar preferiblemente:

  • un kernel parcheado;
  • un livepatch del proveedor si está disponible;
  • una opción de arranque documentada por su proveedor.

Algunas fuentes mencionan la siguiente opción de kernel como posible solución alternativa:

initcall_blacklist=algif_aead_init

Debe probarse obligatoriamente fuera de producción antes de su generalización. Esta opción puede variar según el kernel, la distribución y la configuración de arranque.

9. Endurecimiento de entornos contenedorizados

Para Docker, Podman, Kubernetes y CI/CD, es necesario reducir la posibilidad de que cargas de trabajo no confiables abran sockets AF_ALG.

Medidas recomendadas:

  • Aplicar el parche de kernel en los nodos host;
  • Bloquear o restringir AF_ALG mediante seccomp cuando sea posible;
  • Evitar cargas de trabajo privilegiadas;
  • Prohibir contenedores privileged: true salvo necesidad absoluta;
  • Activar AppArmor, SELinux o equivalente;
  • Aislar los runners CI/CD que ejecutan código no confiable;
  • Priorizar nodos dedicados para cargas de trabajo sensibles.

10. Detección y supervisión

10.1 Buscar el uso de AF_ALG

sudo lsof -nP | grep AF_ALG || true

10.2 Buscar el módulo cargado

lsmod | grep algif_aead || true

10.3 Supervisar los binarios setuid críticos

find / -perm -4000 -type f 2>/dev/null

10.4 Supervisar accesos sospechosos a /usr/bin/su

sudo ausearch -f /usr/bin/su 2>/dev/null || true

10.5 Ejemplo de regla auditd

sudo auditctl -w /usr/bin/su -p x -k su_exec_monitoring
  • Consultar luego:
sudo ausearch -k su_exec_monitoring

11. Plan de acción ante incidentes

Si se sospecha una explotación:

Descargar herramienta