Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Copy-Fail_Detect_and_mitigate_CVE-2026-31431 — Detecta la exposición a CVE-2026-31431 (Copy Fail) y, opcionalmente, mitiga deshabilitando el módulo del kernel algif_aead vulnerable, proporcionando veredictos y estado del parche. | Kitploit
Herramientas/GitHubGitHub/webhosting4u/copy-fail_detect_and_mitigate_cve-2026-31431
Herramientas DefensivasEscáneres de VulnerabilidadesAuditoría de ConfiguraciónRespuesta a Incidentes
GitHubwebhosting4u/copy-fail_detect_and_mitigate_cve-2026-31431

Copy-Fail_Detect_and_mitigate_CVE-2026-31431

Detecta la exposición a CVE-2026-31431 (Copy Fail) y, opcionalmente, mitiga deshabilitando el módulo del kernel algif_aead vulnerable, proporcionando veredictos y estado del parche.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
228hace 5 mesesAún no revisado
Compartir

Copy Fail - Detector y Mitigador de CVE-2026-31431

Bash Platform CVE CVSS Status

Detecta la exposición a CVE-2026-31431 (Copy Fail) y, opcionalmente, aplica una mitigación a nivel de host deshabilitando el módulo del kernel algif_aead en sistemas vulnerables.

Qué proporciona este repositorio

  • copyfail-check.sh — comprueba el estado del parche del kernel, la exposición del módulo en tiempo de ejecución y el estado de mitigación.
  • Mitigación automática opcional mediante --mitigate.
  • Verdictos legibles para humanos: NOT AFFECTED, PATCHED, NOT EXPLOITABLE, MITIGATED, MITIGATED (REBOOT PENDING) o AFFECTED.

Resumen de la vulnerabilidad

PropiedadValor
ID de CVECVE-2026-31431
SeveridadALTA (CVSS 3.1: 7.8)
Componentealgif_aead — interfaz criptográfica AF_ALG AEAD del kernel
Tipo de ataqueEscalada de privilegios local; escape de contenedor (sin PoC público aún)
Kernels afectados4.14 y posteriores (ver más abajo)
Divulgado2026-04-29

Una optimización AEAD in-place de 2017 (commit 72548b093ee3, kernel 4.14) permite que un atacante local sin privilegios obtenga una primitiva de escritura controlada en la caché de páginas contra cualquier archivo legible, lo que permite la escalada de privilegios a root. En entornos de contenedores, la misma primitiva puede facilitar el escape del contenedor.

Los kernels anteriores a 4.14 NO están afectados. Esto incluye el kernel 3.13 de Ubuntu (Trusty 14.04 GA) y el kernel 4.4 (Xenial 16.04 GA, Trusty HWE) — ambos son anteriores al commit vulnerable.

Referencias de commits

RolCommit
Vulnerabilidad introducida72548b093ee3 (kernel 4.14, 2017)
Corrección — mainline / kernel 7.0a664bf3d603d
Corrección — estable 6.18.xfafe0fa2995a
Corrección — estable 6.19.xce42ee423e58

Las distribuciones aplican parches con sus propios identificadores de commit. El script busca el ID de CVE en los changelogs de los paquetes, lo cual es más fiable que los hashes upstream para kernels con parches backportados.

Versiones de Ubuntu afectadas

Versiónkernel linuxmitigación kmod (versión corregida)
Trusty 14.04Solo kernels 4.15; 3.13 y 4.4 NO afectados15-0ubuntu7+esm1
Xenial 16.04Solo kernels 4.15; 4.4 NO afectado22-1ubuntu5.2+esm1
Bionic 18.04Afectado24-1ubuntu3.5+esm1
Focal 20.04Afectado27-1ubuntu2.1+esm1
Jammy 22.04Afectado29-1ubuntu1.1
Noble 24.04Afectado31+20240202-2ubuntu7.2
Questing 25.10Afectado34.2-2ubuntu1.1
Resolute 26.04No afectadoNo se necesita actualización

El equipo de seguridad de Ubuntu distribuye una actualización del paquete kmod que escribe install algif_aead /bin/false en /etc/modprobe.d/disable-algif_aead.conf. Este script crea el mismo archivo con el mismo contenido y es totalmente compatible con ese enfoque. Aplicar la actualización oficial del paquete (sudo apt install --only-upgrade kmod) es la vía recomendada en Ubuntu; este script proporciona una cobertura equivalente para sistemas que no son Ubuntu o para triaje previo a la actualización.

Inicio rápido

Local

chmod +x copyfail-check.sh
sudo ./copyfail-check.sh                # solo detección
sudo ./copyfail-check.sh --mitigate     # detección + aplicar mitigación si está afectado

Remoto (ejecutar directamente desde GitHub, sin descarga)

Transmite el script directamente desde main y ejecútalo. La forma bash -s -- reenvía los argumentos después de -- al propio script, de modo que --mitigate llega al script y no a bash.

# Solo detección
curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash

# Detección + mitigación
curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate

Equivalentes con wget:

wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash
wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate

Nota de seguridad. Canalizar un script remoto directamente a un shell privilegiado confía en lo que la URL sirva en el momento de la ejecución. Para un triaje puntual es aceptable; para uso repetido o en producción, fija un commit específico e inspecciona el script primero:

curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/<commit-sha>/copyfail-check.sh -o copyfail-check.sh
less copyfail-check.sh
sudo bash copyfail-check.sh --mitigate

Qué se comprueba

  1. Ejecución como root
  2. Pre-comprobación de la versión del kernel — los kernels anteriores a 4.14 salen inmediatamente como NOT AFFECTED
  3. Evidencia del parche del kernel, en este orden — cualquier señal positiva es suficiente:
    • Changelog del paquete del kernel Debian/Ubuntu (busca los tres hashes de commits de corrección y el ID de CVE)
    • Changelog del paquete del kernel RHEL/Fedora (mismos patrones)
    • Livepatches del kernel cargados en /sys/kernel/livepatch/, además de kpatch list y canonical-livepatch status
    • Herramientas CVE de la distribución: ubuntu-security-status --cves, dnf updateinfo list cves, zypper patch-check
  4. Disponibilidad del módulo algif_aead (modinfo) y estado de carga (lsmod)
  5. Reglas de bloqueo existentes basadas en modprobe en /etc/modprobe.d/ — acepta neutralizadores equivalentes (install … /bin/false|/bin/true|/sbin/nologin) y blacklist; identifica si el bloqueo proviene del paquete kmod de Ubuntu
  6. Pista del paquete kmod de Ubuntu — si el módulo no está bloqueado y el sistema es Ubuntu, informa si la actualización del paquete de mitigación está disponible para la versión detectada
  7. Uso activo de AF_ALG mediante el contador de referencias del módulo en /proc/modules (columna 3); también marca una referencia al motor afalg de OpenSSL en /etc/ssl o /etc/pki/tls
  8. Veredicto final de riesgo

Significado de los veredictos

VeredictoSignificado
NOT AFFECTEDEl kernel es anterior a 4.14, o está parcheado y el módulo no está disponible
PATCHEDEl changelog/herramientas del kernel confirman que la corrección está presente
NOT EXPLOITABLEEl módulo no está disponible en este sistema
MITIGATEDMódulo bloqueado mediante modprobe.d; el kernel sigue sin parchear — actualizar cuando sea posible
MITIGATED (REBOOT PENDING)Bloqueo escrito pero el módulo sigue cargado; descargar con rmmod o reiniciar
AFFECTEDEl kernel está en el rango vulnerable y algif_aead está disponible

Qué hace la mitigación

Cuando se usa --mitigate en un sistema afectado, el script:

  • Crea /etc/modprobe.d/disable-algif_aead.conf con el contenido install algif_aead /bin/false
  • Intenta descargar algif_aead si está cargado actualmente
  • Deja un bloqueo persistente en el arranque

El nombre de archivo /etc/modprobe.d/disable-algif_aead.conf coincide con el archivo escrito por la actualización oficial del paquete kmod de Ubuntu, por lo que ambos enfoques son intercambiables y compatibles.

Notas importantes

Descargar herramienta