Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Copy-Fail_Detect_and_mitigate_CVE-2026-31431 — Detecta la exposición a CVE-2026-31431 (Copy Fail) y, opcionalmente, mitiga deshabilitando el módulo del kernel algif_aead vulnerable, proporcionando veredictos y estado del parche. | Kitploit
Herramientas/GitHubGitHub/webhosting4u/copy-fail_detect_and_mitigate_cve-2026-31431
Herramientas DefensivasEscáneres de VulnerabilidadesAuditoría de ConfiguraciónRespuesta a Incidentes
GitHubwebhosting4u/copy-fail_detect_and_mitigate_cve-2026-31431

Copy-Fail_Detect_and_mitigate_CVE-2026-31431

Detecta la exposición a CVE-2026-31431 (Copy Fail) y, opcionalmente, mitiga deshabilitando el módulo del kernel algif_aead vulnerable, proporcionando veredictos y estado del parche.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
2hace 3 mesesAún no revisado
Compartir

Copy Fail - Detector y Mitigador de CVE-2026-31431

Bash Platform CVE CVSS Status

Detecta la exposición a CVE-2026-31431 (Copy Fail) y, opcionalmente, aplica una mitigación a nivel de host deshabilitando el módulo del kernel algif_aead en sistemas vulnerables.

Qué proporciona este repositorio

  • copyfail-check.sh — comprueba el estado del parche del kernel, la exposición del módulo en tiempo de ejecución y el estado de mitigación.
  • Mitigación automática opcional mediante --mitigate.
  • Verdictos legibles para humanos: NOT AFFECTED, PATCHED, NOT EXPLOITABLE, MITIGATED, MITIGATED (REBOOT PENDING) o AFFECTED.
  • Resumen de la vulnerabilidad

    PropiedadValor
    ID de CVECVE-2026-31431
    SeveridadALTA (CVSS 3.1: 7.8)
    Componentealgif_aead — interfaz criptográfica AF_ALG AEAD del kernel
    Tipo de ataqueEscalada de privilegios local; escape de contenedor (sin PoC público aún)
    Kernels afectados4.14 y posteriores (ver más abajo)
    Divulgado2026-04-29

    Una optimización AEAD in-place de 2017 (commit 72548b093ee3, kernel 4.14) permite que un atacante local sin privilegios obtenga una primitiva de escritura controlada en la caché de páginas contra cualquier archivo legible, lo que permite la escalada de privilegios a root. En entornos de contenedores, la misma primitiva puede facilitar el escape del contenedor.

    Los kernels anteriores a 4.14 NO están afectados. Esto incluye el kernel 3.13 de Ubuntu (Trusty 14.04 GA) y el kernel 4.4 (Xenial 16.04 GA, Trusty HWE) — ambos son anteriores al commit vulnerable.

    Referencias de commits

    RolCommit
    Vulnerabilidad introducida72548b093ee3 (kernel 4.14, 2017)
    Corrección — mainline / kernel 7.0a664bf3d603d
    Corrección — estable 6.18.xfafe0fa2995a
    Corrección — estable 6.19.xce42ee423e58

    Las distribuciones aplican parches con sus propios identificadores de commit. El script busca el ID de CVE en los changelogs de los paquetes, lo cual es más fiable que los hashes upstream para kernels con parches backportados.

    Versiones de Ubuntu afectadas

    Versiónkernel linuxmitigación kmod (versión corregida)
    Trusty 14.04Solo kernels 4.15; 3.13 y 4.4 NO afectados15-0ubuntu7+esm1
    Xenial 16.04Solo kernels 4.15; 4.4 NO afectado22-1ubuntu5.2+esm1
    Bionic 18.04Afectado24-1ubuntu3.5+esm1
    Focal 20.04Afectado27-1ubuntu2.1+esm1
    Jammy 22.04Afectado29-1ubuntu1.1
    Noble 24.04Afectado31+20240202-2ubuntu7.2
    Questing 25.10Afectado34.2-2ubuntu1.1
    Resolute 26.04No afectadoNo se necesita actualización

    El equipo de seguridad de Ubuntu distribuye una actualización del paquete kmod que escribe install algif_aead /bin/false en /etc/modprobe.d/disable-algif_aead.conf. Este script crea el mismo archivo con el mismo contenido y es totalmente compatible con ese enfoque. Aplicar la actualización oficial del paquete (sudo apt install --only-upgrade kmod) es la vía recomendada en Ubuntu; este script proporciona una cobertura equivalente para sistemas que no son Ubuntu o para triaje previo a la actualización.

    Inicio rápido

    Local

    root@kitploit:~
    chmod +x copyfail-check.sh
    sudo ./copyfail-check.sh                # solo detección
    sudo ./copyfail-check.sh --mitigate     # detección + aplicar mitigación si está afectado
    

    Remoto (ejecutar directamente desde GitHub, sin descarga)

    Transmite el script directamente desde main y ejecútalo. La forma bash -s -- reenvía los argumentos después de -- al propio script, de modo que --mitigate llega al script y no a bash.

    root@kitploit:~
    # Solo detección
    curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash
    
    # Detección + mitigación
    curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate
    

    Equivalentes con wget:

    root@kitploit:~
    wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash
    wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate
    

    Nota de seguridad. Canalizar un script remoto directamente a un shell privilegiado confía en lo que la URL sirva en el momento de la ejecución. Para un triaje puntual es aceptable; para uso repetido o en producción, fija un commit específico e inspecciona el script primero:

    root@kitploit:~
    curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/<commit-sha>/copyfail-check.sh -o copyfail-check.sh
    less copyfail-check.sh
    sudo bash copyfail-check.sh --mitigate
    

    Qué se comprueba

    1. Ejecución como root
    2. Pre-comprobación de la versión del kernel — los kernels anteriores a 4.14 salen inmediatamente como NOT AFFECTED
    3. Evidencia del parche del kernel, en este orden — cualquier señal positiva es suficiente:
      • Changelog del paquete del kernel Debian/Ubuntu (busca los tres hashes de commits de corrección y el ID de CVE)
      • Changelog del paquete del kernel RHEL/Fedora (mismos patrones)
      • Livepatches del kernel cargados en /sys/kernel/livepatch/, además de kpatch list y canonical-livepatch status
      • Herramientas CVE de la distribución: ubuntu-security-status --cves, dnf updateinfo list cves, zypper patch-check
    4. Disponibilidad del módulo algif_aead (modinfo) y estado de carga (lsmod)
    5. Reglas de bloqueo existentes basadas en modprobe en /etc/modprobe.d/ — acepta neutralizadores equivalentes (install … /bin/false|/bin/true|/sbin/nologin) y blacklist; identifica si el bloqueo proviene del paquete kmod de Ubuntu
    6. Pista del paquete kmod de Ubuntu — si el módulo no está bloqueado y el sistema es Ubuntu, informa si la actualización del paquete de mitigación está disponible para la versión detectada
    7. Uso activo de AF_ALG mediante el contador de referencias del módulo en /proc/modules (columna 3); también marca una referencia al motor afalg de OpenSSL en /etc/ssl o /etc/pki/tls
    8. Veredicto final de riesgo

    Significado de los veredictos

    VeredictoSignificado
    NOT AFFECTEDEl kernel es anterior a 4.14, o está parcheado y el módulo no está disponible
    PATCHEDEl changelog/herramientas del kernel confirman que la corrección está presente
    NOT EXPLOITABLEEl módulo no está disponible en este sistema
    MITIGATEDMódulo bloqueado mediante modprobe.d; el kernel sigue sin parchear — actualizar cuando sea posible
    MITIGATED (REBOOT PENDING)Bloqueo escrito pero el módulo sigue cargado; descargar con rmmod o reiniciar
    AFFECTEDEl kernel está en el rango vulnerable y algif_aead está disponible

    Qué hace la mitigación

    Cuando se usa --mitigate en un sistema afectado, el script:

    • Crea /etc/modprobe.d/disable-algif_aead.conf con el contenido install algif_aead /bin/false
    • Intenta descargar algif_aead si está cargado actualmente
    • Deja un bloqueo persistente en el arranque

    El nombre de archivo /etc/modprobe.d/disable-algif_aead.conf coincide con el archivo escrito por la actualización oficial del paquete kmod de Ubuntu, por lo que ambos enfoques son intercambiables y compatibles.

    Notas importantes

    • La mitigación es una reducción temporal del riesgo, no un sustituto del parcheo del kernel.
    • Deshabilitar algif_aead es seguro para las rutas criptográficas comunes: dm-crypt, LUKS, kTLS, IPsec, uso predeterminado de OpenSSL/GnuTLS, SSH y criptografía del keyring del kernel no se ven afectados.
    • Las aplicaciones que cargan explícitamente el motor afalg de OpenSSL perderán la aceleración por hardware; deberían recurrir a la criptografía por software, pero puede ser necesario un reinicio para activar el mecanismo de respaldo.
    • Cargas de trabajo en contenedores: la vulnerabilidad puede permitir el escape del contenedor incluso sin un PoC publicado. Se recomienda aplicar la mitigación o el parche del kernel independientemente del tipo de carga de trabajo.

    Cronología de divulgación

    FechaEvento
    2026-03-23Reportado al equipo de seguridad del kernel de Linux
    2026-04-01Corrección confirmada en mainline
    2026-04-29Divulgación pública

    Requisitos

    • Host Linux
    • Privilegios de root (sudo o shell de root)
    • Herramientas básicas (siempre necesarias): uname, modinfo, lsmod, awk, grep
    • Herramientas opcionales (se usan si están presentes, en orden de autoridad):
      • dpkg — escaneo del changelog Debian/Ubuntu y comprobación de la versión de kmod
      • lsb_release — detección de la versión de Ubuntu para la pista de kmod
      • rpm — escaneo del changelog RHEL/Fedora
      • kpatch / canonical-livepatch y /sys/kernel/livepatch/ — detección de live-patches
      • ubuntu-security-status, dnf updateinfo, zypper patch-check — herramientas CVE de la distribución

    Estructura del repositorio

    root@kitploit:~
    .
    ├── copyfail-check.sh
    └── README.md
    

    Referencias

    • copy.fail — página oficial de la vulnerabilidad
    • Copy Fail en distribuciones Linux — análisis de cobertura por distribución
    • Divulgación en oss-security — divulgación técnica completa
    • Aviso de seguridad de Ubuntu — orientación específica de Ubuntu y versiones de paquetes corregidas
    • Registro CVE — entrada oficial del CVE
    Descargar herramienta