Script de diagnóstico de la vulnerabilidad CVE-2026-31431 (Copy Fail)

Resumen de la vulnerabilidad
CVE-2026-31431 (Copy Fail) es una vulnerabilidad de escalada de privilegios local en el kernel de Linux que, mediante sockets AF_ALG (address family 38) combinados con la llamada al sistema de copia cero splice(), elude los permisos de escritura de archivos para manipular la caché de páginas (page cache), logrando alterar binarios SUID sin permisos de escritura y obteniendo así privilegios de root.
Cadena de ataque
socket(AF_ALG, SOCK_SEQPACKET, 0) # Crear socket AF_ALG
-> bind(authesn(hmac(sha256),cbc(aes))) # Vincular plantilla de cifrado AEAD
-> sendmsg(operación AEAD) # Activar la ruta de cifrado del kernel
-> splice(-> archivo objetivo) # Escritura de copia cero, eludiendo la verificación de permisos
-> Alterar archivos SUID como /usr/bin/su # Escalar privilegios a root
Versiones de kernel afectadas
Funciones del script
- Detección de vulnerabilidad: determinación de la versión del kernel + análisis de cuatro estados de algif_aead + verificación de medidas de mitigación
- Investigación de intrusiones: comparación de caché de páginas SUID + historial de carga de módulos + escaneo del historial de Shell + integridad de archivos del sistema + auditoría de registros + detección de contenedores
- Recomendaciones de corrección: tres métodos de defensa (modprobe.d / initcall_blacklist / actualización del kernel), con comandos específicos por distribución
- Respuesta a incidentes: salida automática del flujo completo de respuesta de emergencia al detectar indicios de intrusión
Uso rápido
# Descargar el script
wget https://raw.githubusercontent.com/tangjie1/CVE-2026-31431-Check/main/cve-2026-31431-check.sh
# Otorgar permisos de ejecución y ejecutar (requiere root)
chmod +x cve-2026-31431-check.sh
sudo ./cve-2026-31431-check.sh
# Modo no interactivo (para automatización/CI)
sudo ./cve-2026-31431-check.sh --non-interactive
Descripción de los elementos de detección
Primera parte: Detección de vulnerabilidad [1/3]
Segunda parte: Investigación de intrusiones [2/3]
Tercera parte: Recomendaciones de corrección [3/3]
Sistemas compatibles
Ubuntu / Debian / Kali / CentOS / RHEL / Rocky / AlmaLinux / Fedora / openSUSE / Arch Linux / Alpine Linux
Licencia
Licencia MIT
Aviso legal
Esta herramienta está destinada únicamente a la investigación de seguridad y pruebas de penetración autorizadas. El usuario debe asegurarse de cumplir con las leyes y regulaciones locales y utilizarla únicamente en sistemas objetivo con autorización explícita. El desarrollador no se hace responsable de las consecuencias del uso no autorizado.