Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/wuzuowei/copy-fail-cve-2026-31431
Escalada de PrivilegiosFrameworks de ExploitsAnálisis de VulnerabilidadesExplotaciónEscape de Contenedores
GitHubwuzuowei/copy-fail-cve-2026-31431

copy-fail-CVE-2026-31431

Exploit para CVE-2026-31431, una vulnerabilidad de authencesn en el kernel de Linux que permite la escalada local de privilegios a root y la fuga de contenedores mediante AF_ALG y splice().

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
9hace 4 mesesAún no revisado

Descripción de la vulnerabilidad

Causa raíz de la vulnerabilidad

El módulo de cifrado del kernel de Linux, authesnc, introdujo en 2017 una optimización in-place para las operaciones AEAD (cifrado autenticado), que provocaba que, en condiciones específicas, las páginas de solo lectura de la caché de páginas (page cache) pudieran colocarse incorrectamente en una lista dispersa (scatterlist) de destino escribible. Un atacante, a través de la API de cifrado del kernel expuesta por los sockets AF_ALG, combinada con la llamada al sistema splice(), aprovecha este defecto lógico para lograr una escritura arbitraria de 4 bytes en la caché de páginas de binarios setuid (como /usr/bin/su), alterando así la lógica del programa y obteniendo una shell root.

Todo el proceso de explotación es de lógica lineal, sin necesidad de ventanas de carrera (race window), sin offsets específicos del kernel y sin necesidad de preinstalar ninguna herramienta especial.

Impacto de la vulnerabilidad

  • Escalada local de privilegios a root: cualquier cuenta de usuario local sin privilegios puede escalar incondicionalmente a root.

  • Escape de contenedores: en entornos Kubernetes / contenedores, la caché de páginas es compartida por el host; un atacante dentro de un contenedor puede romper el límite del contenedor y comprometer el nodo host y a otros inquilinos del mismo nodo.

  • Compromiso de entornos CI/CD: en entornos CI como GitHub Actions, GitLab Runner, Jenkins Agent, que ejecutan código no confiable, un atacante puede obtener directamente privilegios root en la máquina host del Runner mediante un PR malicioso.

  • Entornos cloud multiinquilino: en servicios cloud que ejecutan código de usuario como Notebook, Serverless, sandboxes de Agent, un inquilino puede escalar a root del host.

  • Vulnerabilidad persistente durante casi una década: el código problemático se introdujo en 2017 y desde entonces todas las distribuciones de Linux se ven afectadas.

Versiones afectadas

Todas las versiones del kernel de Linux construidas desde 2017 hasta antes del lanzamiento del parche, que incluyen:

Solución

Actualización y parche

Actualice a una versión del kernel que incluya el commit mainline a664bf3d603d; las principales distribuciones están publicando versiones con el parche de forma progresiva:

root@kitploit:~
# Ubuntu / Debian
apt update && apt upgrade linux-image-$(uname -r)
# RHEL / CentOS / Rocky / Alma
dnf update kernel
# Amazon Linux
yum update kernel
# SUSE
zypper update kernel-default

Tras la actualización, reinicie el sistema para que el nuevo kernel surta efecto y verifique con el siguiente comando si se incluye el commit del parche:

root@kitploit:~

grep -r "a664bf3d603d" /proc/version 2>/dev/null || uname -r 
# Verifique si se incluye el commit del parche o compare con el número de versión del parche en el anuncio oficial de la distribución

Mitigación temporal

Deshabilitar el módulo del kernel algif_aead bloquea la ruta de explotación de la vulnerabilidad:

root@kitploit:~


# Deshabilitación permanente (efectiva tras reiniciar)
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
# Desmontaje inmediato (efectivo en la sesión actual)
rmmod algif_aead 2>/dev/null || true

Evaluación del impacto de deshabilitar algif_aead:

  • Sin afectación: dm-crypt/LUKS, kTLS, IPsec/XFRM, compilaciones predeterminadas de OpenSSL/GnuTLS/NSS, SSH, cifrado del anillo de claves del kernel — estos componentes usan directamente la API de cifrado del kernel y no pasan por AF_ALG.

  • Posible afectación: OpenSSL con el motor afalg habilitado explícitamente, algunas rutas de descarga de cifrado embebidas y aplicaciones que enlazan directamente sockets aead/skcipher/hash. Puede comprobar si algún proceso del sistema actual usa AF_ALG con lsof | grep AF_ALG o ss -xa.

Descargar herramienta
DistribuciónVersiones de kernel afectadas
Ubuntu 24.04 LTS6.17.0-1007-aws y anteriores
Amazon Linux 20236.18.8-9.213.amzn2023 y anteriores
RHEL 14.36.12.0-124.45.1.el10_1 y anteriores
SUSE 166.12.0-160000.9-default y anteriores
Debian / Arch / Fedora / Rocky / Alma / OracleLas versiones de kernel del mismo período se ven afectadas