Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/xd20111/cve-2026-31431
Escalada de PrivilegiosFrameworks de ExploitsAnálisis de VulnerabilidadesExplotación
GitHubxd20111/cve-2026-31431

CVE-2026-31431

Documentación y análisis de una vulnerabilidad de escalada de privilegios local en la plantilla authencesn del kernel de Linux mediante AF_ALG y splice(), incluyendo versiones afectadas, detección y mitigación.

Ver Repositorio
hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-31431 — Copy Fail

Escalada de Privilegios Local en la plantilla criptográfica authencesn del kernel de Linux mediante AF_ALG + splice().
Divulgado el 29 de abril de 2026 por Theori (Xint Code).


Resumen

CampoDetalle
CVECVE-2026-31431
ApodoCopy Fail
CVSS7.8 ALTO
TipoEscalada de Privilegios Local (LPE)
IntroducidoKernel de Linux 4.14 (2017, commit 72548b093ee3)
CorregidoCommit principal a664bf3d603d
RequiereAcceso local a shell sin privilegios
Vector remotoNinguno — solo local

Resumen de la Vulnerabilidad

Una falla lógica en el envoltorio AEAD authencesn del kernel permite a un usuario local sin privilegios realizar una escritura determinista y controlada de 4 bytes en la caché de páginas de cualquier archivo legible del sistema — incluidos binarios setuid como /usr/bin/su.

La causa raíz es una optimización de procesamiento en el lugar de 2017 que colocaba páginas de la caché de páginas en una lista de dispersión (scatterlist) escribible. El algoritmo authencesn escribe 4 bytes de datos temporales fuera de su región de salida prevista durante el reordenamiento del Número de Secuencia Extendido. Debido a la estructura de scatterlist introducida por la optimización, esos 4 bytes terminan en la caché de páginas de un archivo alimentado mediante splice() — omitiendo por completo los permisos de archivo.

Sin condición de carrera. Sin reintentos. Sin riesgo de bloqueo. Determinista en todas las distribuciones probadas.

Comparación con Trabajos Previos

Dirty Cow (2016)Dirty Pipe (2022)Copy Fail (2026)
Requiere condición de carreraSíParcialNo
Específico de versiónSíSíNo
FiabilidadInestableModeradaDeterminista
Cobertura de distribucionesLimitadaLimitadaTodas desde 2017

Versiones Afectadas

Vulnerables: Kernel de Linux 4.14 hasta 6.18.21 y 6.19.x anteriores a 6.19.12.

Todas las distribuciones principales que incluyen kernels en este rango están afectadas, incluyendo:

DistribuciónVersión Probada
Ubuntu 24.04 LTS6.17.0-1007-aws
Amazon Linux 20236.18.8-9.213.amzn2023
RHEL 10.16.12.0-124.45.1.el10_1
SUSE 166.12.0-160000.9-default

No afectadas: Ubuntu 26.04 (Resolute) y posteriores.


Mitigación

Opción 1 — Parche (Recomendado)

Actualice a un kernel que contenga el commit principal a664bf3d603d, que revierte la optimización en el lugar de 2017.

root@kitploit:~
# Ubuntu / Debian
sudo apt update && sudo apt upgrade -y && sudo reboot

# RHEL / AlmaLinux / Amazon Linux
sudo dnf clean metadata && sudo dnf upgrade && sudo reboot

# SUSE
sudo zypper refresh && sudo zypper update kernel-default && sudo reboot

Opción 2 — Deshabilitar algif_aead (Temporal)

Si no es posible parchear de inmediato, deshabilite el módulo vulnerable para cerrar la superficie de ataque.

Nota para sistemas de la familia RHEL: algif_aead está compilado dentro del kernel en RHEL/AlmaLinux/CentOS (CONFIG_CRYPTO_USER_API_AEAD=y). La solución con modprobe.d no funciona en estos sistemas. Use el método initcall_blacklist en su lugar.

Debian/Ubuntu (el módulo es cargable):

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif.conf
sudo rmmod algif_aead 2>/dev/null || true

Familia RHEL (compilado en el kernel — requiere reinicio):

root@kitploit:~
sudo grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
sudo reboot

Confirme después del reinicio:

root@kitploit:~
grep initcall_blacklist /proc/cmdline

Qué Afecta Esta Solución Temporal

ComponenteImpacto
dm-crypt / LUKS✅ No afectado
SSH✅ No afectado
IPsec / XFRM✅ No afectado
kTLS / TLS en el kernel✅ No afectado
OpenSSL / GnuTLS / NSS (compilaciones predeterminadas)✅ No afectado
OpenSSL con el motor afalg habilitado explícitamente⚠️ Vuelve a criptografía en espacio de usuario
Aplicaciones que enlazan sockets AF_ALG aead/skcipher/hash directamente⚠️ Se romperán — verifique con lsof | grep AF_ALG

Opción 3 — seccomp (Defensa en Profundidad)

Para cargas de trabajo no confiables — contenedores, runners de CI, entornos sandbox — bloquee la creación de sockets AF_ALG mediante una política seccomp independientemente del estado del parche. Esto limita la superficie de ataque incluso en kernels vulnerables.


Detección

Verifique si algif_aead está actualmente cargado o en uso:

root@kitploit:~
# Verificar si el módulo está cargado
lsmod | grep algif_aead

# Verificar si algún proceso tiene un socket AF_ALG abierto
lsof | grep AF_ALG
ss -xa | grep alg

Las firmas de detección en tiempo de ejecución están disponibles en Sysdig Secure (regla: AF_ALG Page Cache Poisoning Leading to Privilege Escalation).


Referencias

RecursoEnlace
Entrada NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-31431
Informe completo de Theorihttps://xint.io/blog/copy-fail-linux-distributions
Sitio de Copy Failhttps://copy.fail
Aviso de CERT-EUhttps://cert.europa.eu/publications/security-advisories/2026-005/
Análisis de Sysdighttps://sysdig.com/blog/cve-2026-31431-copy-fail-linux-kernel-flaw-lets-local-users-gain-root-in-seconds
Cobertura de The Registerhttps://theregister.com/2026/04/30/linux_cryptographic_code_flaw/
Notas de parche de AlmaLinuxhttps://almalinux.org/blog/2026-05-01-cve-2026-31431-copy-fail/
KernelCare de CloudLinuxhttps://blog.cloudlinux.com/cve-2026-31431-copy-fail-kernel-update

Cronología de Divulgación

FechaEvento
2017Regresión introducida mediante el commit 72548b093ee3
Principios de abril de 2026Corrección ascendente fusionada (commit a664bf3d603d)
29 de abril de 2026Divulgación pública por Theori / Xint Code
30 de abril de 2026Comienzan a distribuirse los parches de las distribuciones
1 de mayo de 2026Kernels parcheados de AlmaLinux en repositorios de producción

Autor

xD The Watcher — Red Teamer, Ethical Hacker e Investigador de Seguridad en IA
GitHub: @xd20111
Blog: yourhacker


Notas

Este repositorio documenta la vulnerabilidad con fines de investigación y defensa. Para el informe técnico autoritativo y el PoC oficial, consulte la divulgación de Theori enlazada arriba.

Si su modelo de amenazas incluye multi-tenant con kernel compartido — contenedores en un host compartido, runners de CI, granjas de compilación — el límite de aislamiento ahora es significativamente más débil hasta que se aplique el parche. El aislamiento a nivel de hardware o VM es la respuesta correcta, no los límites de namespaces.

Descargar herramienta