
Kit de detección en capas para LPE del kernel Linux CVE-2026-31431 (Copy Fail). Proporciona eBPF, auditd, reglas Sigma, diff de page-cache y guías de IOC para defensores.
Kit de detección para CVE-2026-31431 ("Copy Fail"), una técnica de escalada de privilegios local del kernel de Linux que corrompe los datos de la caché de páginas sin modificar el archivo en el disco.
Copy Fail puede eludir la supervisión tradicional de integridad de archivos porque el archivo en el disco no se modifica. Este repositorio proporciona detección en capas usando auditd, eBPF, comparación de caché de páginas, reglas Sigma y documentación de respuesta.
El monitor eBPF es el detector de mayor fidelidad: observa la actividad de AF_ALG, extrae intentos de enlace authencesn, rastrea el uso sospechoso de splice() y correlaciona esos eventos en una alerta de cadena de explotación de alta confianza.
Verifique si la superficie criptográfica riesgosa del kernel está expuesta:
python3 check/is_vulnerable.py
Aplique la mitigación inmediata:
sudo bash mitigate/disable_algif_aead.sh
Implemente las reglas de detección de auditd:
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
Ejecute el monitor eBPF en tiempo real:
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
Verifique la manipulación de la caché de páginas después de una posible explotación:
sudo python3 detect/pagecache-check/pagecache_diff.py
check/ Verificaciones de exposición segura y centinela
detect/auditd/ reglas de auditd y notas de implementación
detect/ebpf/ monitores en tiempo real bcc y bpftrace
detect/pagecache-check/ Comparación de caché de páginas vs disco
detect/sigma/ Reglas Sigma para SIEMs
docs/ Guías de detección, IOC, arquitectura y forense
mitigate/ Ayudantes de mitigación local y Ansible
tests/ Pruebas de sintaxis y unitarias
El verificador de vulnerabilidades solo utiliza un archivo centinela temporal y nunca apunta a archivos del sistema. La herramienta de diff de caché de páginas es detectivesca y puede desalojar la página corrupta que está verificando; primero preserve la memoria si necesita evidencia forense.
a664bf3d603dGracias a Theori y Xint Code por sacar a la luz, analizar y divulgar responsablemente Copy Fail. Este repositorio se basa en su investigación pública para que los defensores puedan detectar, mitigar e investigar CVE-2026-31431 de manera segura.
| Layer | What It Catches | When | Tool |
|---|
| Monitor eBPF | AF_ALG, authencesn, splice(), correlación de cadena de explotación | Durante la explotación | bcc/bpftrace |
| Reglas de auditd | Creación de socket AF_ALG, llamadas al sistema sospechosas, lecturas de archivos sensibles | Durante la explotación | auditd |
| Diff de caché de páginas | Datos de archivo en memoria que divergen del disco | Después de la explotación | Python |
| Reglas Sigma | Alertas SIEM desde telemetría audit/syslog | Durante/después de la explotación | SIEM |
| Documentos IOC | Lista de verificación para respondedores y regla YARA | Investigación | docs |