Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-31431-Check — CVE-2026-31431 Script de detección de vulnerabilidad Copy Fail en el kernel de Linux | Kitploit
Herramientas/GitHubGitHub/tangjie1/cve-2026-31431-check
Escalada de PrivilegiosEscáneres de VulnerabilidadesSeguridad de ContenedoresAnálisis de VulnerabilidadesExplotaciónAnálisis ForensePruebas de PenetraciónRespuesta a IncidentesAnálisis de Registros
GitHubtangjie1/cve-2026-31431-check

CVE-2026-31431-Check

CVE-2026-31431 Script de detección de vulnerabilidad Copy Fail en el kernel de Linux

hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

Script de diagnóstico de la vulnerabilidad CVE-2026-31431 (Copy Fail)

License Shell Support

Resumen de la vulnerabilidad

CVE-2026-31431 (Copy Fail) es una vulnerabilidad de escalada de privilegios local en el kernel de Linux que, mediante sockets AF_ALG (address family 38) combinados con la llamada al sistema de copia cero splice(), elude los permisos de escritura de archivos para manipular la caché de páginas (page cache), logrando alterar binarios SUID sin permisos de escritura y obteniendo así privilegios de root.

Cadena de ataque

root@kitploit:~
socket(AF_ALG, SOCK_SEQPACKET, 0)        # Crear socket AF_ALG
  -> bind(authesn(hmac(sha256),cbc(aes)))   # Vincular plantilla de cifrado AEAD
    -> sendmsg(operación AEAD)                        # Activar la ruta de cifrado del kernel
      -> splice(-> archivo objetivo)                      # Escritura de copia cero, eludiendo la verificación de permisos
        -> Alterar archivos SUID como /usr/bin/su          # Escalar privilegios a root

Versiones de kernel afectadas

Funciones del script

  • Detección de vulnerabilidad: determinación de la versión del kernel + análisis de cuatro estados de algif_aead + verificación de medidas de mitigación
  • Investigación de intrusiones: comparación de caché de páginas SUID + historial de carga de módulos + escaneo del historial de Shell + integridad de archivos del sistema + auditoría de registros + detección de contenedores
  • Recomendaciones de corrección: tres métodos de defensa (modprobe.d / initcall_blacklist / actualización del kernel), con comandos específicos por distribución
  • Respuesta a incidentes: salida automática del flujo completo de respuesta de emergencia al detectar indicios de intrusión

Uso rápido

root@kitploit:~
# Descargar el script
wget https://raw.githubusercontent.com/tangjie1/CVE-2026-31431-Check/main/cve-2026-31431-check.sh

# Otorgar permisos de ejecución y ejecutar (requiere root)
chmod +x cve-2026-31431-check.sh
sudo ./cve-2026-31431-check.sh

# Modo no interactivo (para automatización/CI)
sudo ./cve-2026-31431-check.sh --non-interactive

Descripción de los elementos de detección

Primera parte: Detección de vulnerabilidad [1/3]

Segunda parte: Investigación de intrusiones [2/3]

Tercera parte: Recomendaciones de corrección [3/3]

Sistemas compatibles

Ubuntu / Debian / Kali / CentOS / RHEL / Rocky / AlmaLinux / Fedora / openSUSE / Arch Linux / Alpine Linux

Licencia

Licencia MIT

Aviso legal

Esta herramienta está destinada únicamente a la investigación de seguridad y pruebas de penetración autorizadas. El usuario debe asegurarse de cumplir con las leyes y regulaciones locales y utilizarla únicamente en sistemas objetivo con autorización explícita. El desarrollador no se hace responsable de las consecuencias del uso no autorizado.

Descargar herramienta
Rama del kernelRango afectadoVersión corregida
mainline / 6.19.x< 6.19.12>= 6.19.12
6.18.x (stable)< 6.18.22>= 6.18.22
6.12.x (LTS)< 6.12.23>= 6.12.23
6.6.x (LTS)< 6.6.87>= 6.6.87
6.1.x (LTS)< 6.1.130>= 6.1.130
4.14 ~ < 7.0Todas afectadasActualizar a una versión segura
< 4.14No afectadas-
>= 7.0Corrección incluida-
N.ºElemento de detecciónDescripción
[1.0]Tabla de rangos de versiones afectadasMuestra la comparación de versiones afectadas/corregidas por rama
[1.1]Versión del kernelComparación con los rangos afectados conocidos y las líneas base corregidas
[1.2]Estado del módulo algif_aeadCuatro estados: integrado / cargado / disponible para carga bajo demanda / no presente
[1.3]Plantilla de cifrado authencesnDisponibilidad en /proc/crypto
[1.4]Medidas de mitigacióninitcall_blacklist + lista negra de modprobe.d
[1.5]Determinación integralConclusión safe/medium/high/critical mediante factores cruzados
N.ºElemento de detecciónDescripción
[2.1]Detección de caché de páginas SUIDComparación de hash entre dd direct I/O y caché
[2.2]Historial de carga de módulosdmesg + tiempo de carga de lsmod
[2.3]Escaneo del historial de ShellCoincidencia de palabras clave en .bash_history de todos los usuarios
[2.4]Detección de archivos del sistemaUsuarios anómalos con UID=0 / tiempo de modificación de passwd y SUID
[2.5]Escaneo de directorios temporalesArchivos sospechosos en /tmp /var/tmp /dev/shm en las últimas 24h
[2.6]Auditoría de registros del sistemaRegistros de fallos de su + palabras clave de vulnerabilidad de sudo
[2.7]Detección de escape de contenedoresEntorno Docker + seccomp + /proc/1/root
MétodoPrincipio¿Requiere reinicio?Escenario de aplicación
Método unoLista negra de modprobe.d + rmmodNoCONFIG=m (modo módulo)
Método dosParámetro de kernel initcall_blacklistSíCONFIG=y (modo integrado) o defensa en profundidad
Método tresActualizar el kernel a una versión seguraSíCorrección permanente (recomendado)