Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2026-31431-detection — Paquete de detección defensiva para CVE-2026-31431 (LPE de AF_ALG en el kernel de Linux). Reglas de Sigma, Falco, auditd, KQL y EQL mapeadas a MITRE ATT&CK T1068/T1611. Incluye lógica de detección diseñada para pipelines de telemetría de auditd, eBPF y EDR. | Kitploit
Herramientas/GitHubGitHub/thrandomv/cve-2026-31431-detection
Herramientas DefensivasAnálisis de VulnerabilidadesInteligencia de AmenazasDetección de IntrusionesRespuesta a Incidentes
GitHubthrandomv/cve-2026-31431-detection

cve-2026-31431-detection

Paquete de detección defensiva para CVE-2026-31431 (LPE de AF_ALG en el kernel de Linux). Reglas de Sigma, Falco, auditd, KQL y EQL mapeadas a MITRE ATT&CK T1068/T1611. Incluye lógica de detección diseñada para pipelines de telemetría de auditd, eBPF y EDR.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
11hace 3 mesesAún no revisado
Compartir

CVE-2026-31431 "Copy Fail" — Paquete de Detección Defensiva

Una colección lista para producción de reglas de detección y guía de triaje para CVE-2026-31431, una escalada de privilegios local del kernel de Linux en la interfaz criptográfica algif_aead divulgada por Theori (Xint Code Research). La vulnerabilidad explota una optimización AEAD in-place para permitir que un usuario sin privilegios realice una escritura controlada en la caché de páginas de cualquier archivo legible. Este repositorio proporciona reglas Sigma (incluida una regla de cadena de comportamiento), configuraciones de auditd, una regla de Falco para contenedores, consultas de búsqueda KQL y Elastic EQL, y un manual de triaje paso a paso para analistas. Sin código de explotación — contenido puramente defensivo para analistas de SOC e ingenieros de detección.

Incluye lógica de detección diseñada para canalizaciones de telemetría de auditd, eBPF y EDR.


Resumen de la Vulnerabilidad

CampoDetalle
CVECVE-2026-31431
ApodoCopy Fail
ComponenteKernel de Linux algif_aead (interfaz criptográfica AF_ALG)
TipoEscalada de Privilegios Local (LPE)
CVSS7.8
PrimitivaEscritura controlada determinista de 4 bytes en la caché de páginas de cualquier archivo legible
Ruta de escaladaEnvenenar la caché de páginas de /etc/passwd → getpwnam() devuelve UID 0 → su otorga root
Riesgo en contenedoresSi el kernel del host no está parcheado y AF_ALG no está bloqueado por seccomp, esto es una primitiva de escape de contenedor (T1611)
ParcheRevertir algif_aead a operaciones AEAD out-of-place (upstream)

Matriz de Cobertura de Detección

EtapaComportamiento observableDetección
InicialSocket AF_ALG (familia 38) por no-rootRegla Sigma 1 · auditd afalg_socket · Falco
Configuraciónbind() con cadena AEAD authencesnRegla Sigma 2 (palabra clave) · auditd afalg_bind
Disparo de explotaciónsplice() al fd de AF_ALGauditd splice_syscall · Falco/eBPF
Post-condiciónrecv() EBADMSG desde proceso sin privilegiosCorrelación de cadena de syscalls · auditd
ImpactoAlerta FIM de /etc/passwd + pico de accesoMonitoreo de integridad de archivos · /proc/<pid>/fd
Transición de privilegiosEjecución de su después de actividad AF_ALGRegla Sigma 3 · auditd execve · registros PAM

Mapeo MITRE ATT&CK

  • T1068 — Explotación para Escalada de Privilegios
  • T1611 — Escape al Host (contexto de contenedor)

Guía de Parcheo

Aplique la corrección upstream que revierte algif_aead a operaciones AEAD out-of-place. Avisos de distribuciones:

  • RHEL: https://access.redhat.com/security/cve/CVE-2026-31431
  • Ubuntu: https://ubuntu.com/security/CVE-2026-31431
  • Debian: https://security-tracker.debian.org/tracker/CVE-2026-31431
  • SUSE: https://www.suse.com/security/cve/CVE-2026-31431

Mitigación temporal (sistemas sin parchear): Coloque install algif_aead /bin/false en /etc/modprobe.d/disable-algif-aead.conf, o aplique un perfil seccomp que bloquee las llamadas socket con AF_ALG (familia 38).


Notas sobre Falsos Positivos

Los principales consumidores legítimos de sockets AF_ALG son cryptsetup (LUKS), fscrypt y algunos clientes VPN conscientes de la criptografía del kernel. En entornos de producción, estos procesos se ejecutan casi exclusivamente como root, por lo que el filtro uid != 0 elimina la gran mayoría de la actividad benigna. La cadena AEAD específica authencesn(hmac(sha256),cbc(aes)) no tiene ningún uso legítimo conocido en producción y puede tratarse como crítica cuando se observe.


Aviso Legal

Este repositorio contiene únicamente contenido de detección defensiva. No se incluye código de explotación, scripts de prueba de concepto, offsets de syscalls o shellcode, ni se añadirá en el futuro.

Descargar herramienta