Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
copyfail-exploit — # Copy Fail (CVE-2026-31431) Exploit LPE. Una reimplementación limpia en Python multiarquitectura dirigida a la vulnerabilidad de caché de páginas AF_ALG del kernel de Linux. | Kitploit
Herramientas/GitHubGitHub/xeloxa/copyfail-exploit
Escalada de PrivilegiosFrameworks de ExploitsAnálisis de VulnerabilidadesExplotaciónEscape de ContenedoresExplotación de Binarios
GitHubxeloxa/copyfail-exploit

copyfail-exploit

# Copy Fail (CVE-2026-31431) Exploit LPE. Una reimplementación limpia en Python multiarquitectura dirigida a la vulnerabilidad de caché de páginas AF_ALG del kernel de Linux.

Ver Repositorio
244hace 3 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Copy Fail · CVE-2026-31431

Escalada de privilegios local en kernels de Linux desde 4.11 hasta (sin incluir) las versiones parcheadas 6.18.
El fallo reside en la interfaz de sockets AF_ALG del kernel, específicamente en cómo authencesn maneja las listas scatter-gather durante el descifrado AEAD in-place. El resultado: un usuario sin privilegios puede sobrescribir 4 bytes a la vez en la cache de páginas de cualquier archivo legible.

Sobrescribe un binario setuid como /usr/bin/su con shellcode, ejecútalo, y eres root. Sin condiciones de carrera, sin símbolos del kernel, sin recompilación. El mismo payload AArch64 de 172 bytes (o 160 para x86-64, 126 para i386, 138 para ARMv7) funciona en todas las distribuciones.

La vulnerabilidad fue descubierta por Taeyang Lee & Theori / Xint Code y publicada el 29 de abril de 2026. Este repositorio es una reimplementación independiente basada en clases destinada a pruebas autorizadas.

Demo

Comprobación de vulnerabilidadExplotación y obtención de root
Comprobación de vulnerabilidadExplotación y obtención de root

Por qué es diferente de Dirty Cow / Dirty Pipe

  • Sin condiciones de carrera. Un solo intento, determinista.
  • Sin offsets específicos del kernel. El script no le importa tu distribución.
  • Escape de contenedores posible. La cache de páginas se comparte con el host; un contenedor con allowPrivilegeEscalation: true (el valor predeterminado de Kubernetes) puede escapar.

Sistemas afectados

Cualquier sistema que ejecute un kernel entre 4.11 y aproximadamente 6.17.x, lo que incluye:

  • Ubuntu 24.04 LTS (incluye 6.17.x)
  • Amazon Linux 2023 (pre-parche 6.18.x)
  • RHEL 10.1, SUSE 16 (6.12.x)
  • Debian Trixie antes de la actualización de seguridad (6.12.85+deb13 lo corrigió)

Kernels parcheados: mainline ≥ 6.18.22 / 6.19.12 / 7.0, además de backports a ramas estables.

Inicio rápido

root@kitploit:~
# Comprueba si el sistema es vulnerable
python3 exploit.py --check

# Ejecuta el exploit (requiere usuario no root)
python3 exploit.py

Requisitos

  • Python 3.6+ (os.splice nativo desde 3.10)
  • Kernel con soporte AF_ALG + authencesn(hmac(sha256),cbc(aes))
  • Un binario setuid-root (/usr/bin/su es el predeterminado; usa --scan para encontrar alternativas)

Si la comprobación se queja del algoritmo, carga los módulos necesarios:

root@kitploit:~
sudo modprobe algif_aead authencesn hmac cbc

Algunas distribuciones incluyen un bloqueo temporal (/etc/modprobe.d/disable-algif_aead.conf). El script lo elimina automáticamente cuando se ejecuta como root, o puedes borrarlo manualmente.

Mitigación

Permanente: Actualiza tu kernel. En Ubuntu/Debian:

root@kitploit:~
sudo apt update && sudo apt upgrade linux-image-generic

Solución alternativa (no afecta a IPsec/XFRM):

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo rmmod algif_aead 2>/dev/null

Nota: IPsec/XFRM no se ve afectado por este bloqueo porque usa la API criptográfica del kernel directamente, no AF_ALG.

Contenedores:

La mitigación principal es bloquear el socket AF_ALG con un perfil seccomp. Además, establece allowPrivilegeEscalation: false en el contexto de seguridad de tu pod para habilitar no_new_privs, lo que impide que el kernel respete los bits setuid en execve().

Referencias

  • Sitio oficial - copy.fail
  • Informe técnico - Xint.io
  • PoC original - theori-io
  • Commit de corrección del kernel
  • Entrada CVE - NVD
  • Divulgación oss-security

Créditos

  • Taeyang Lee & Theori / Xint Code – descubrimiento de la vulnerabilidad y PoC original
  • ZephrFish – extensiones de shellcode multi-arquitectura
  • Este repositorio – reimplementación OOP independiente, eliminación automática de soluciones alternativas, escaneo del sistema, pruebas y documentación

Aviso legal

Esta herramienta es para pruebas de seguridad educativas y autorizadas. No la ejecutes en sistemas que no poseas o para los que no tengas permiso por escrito para probar.

Descargar herramienta