
Script Bash para mitigar y parchear CVE-2026-31431 (Copy Fail), una LPE del kernel de Linux, bloqueando los módulos AF_ALG, vaciando la caché de páginas y actualizando el kernel.
Este repositorio contiene un script bash especializado diseñado para mitigar y parchear CVE-2026-31431, también conocido como "Copy Fail". Esta vulnerabilidad es una Escalada de Privilegios Local (LPE) crítica en el Kernel de Linux que permite a usuarios sin privilegios obtener acceso root envenenando la Page Cache mediante las llamadas al sistema AF_ALG (Crypto API) y splice().
CVE-2026-31431 explota una falla lógica en las plantillas criptográficas del kernel. Al encadenar llamadas al sistema específicas, un atacante puede sobrescribir la Page Cache de binarios SUID (como /usr/bin/su) en memoria sin alterar el archivo físico en el disco. Esto resulta en una escalada de privilegios "sin archivos" que es difícil de detectar con herramientas tradicionales de monitoreo de integridad de archivos.
Kernels de Linux (v4.10 hasta v6.18.x)
Distribuciones principales incluyendo Kali Linux, Debian, Ubuntu y RHEL.
El script patch_copy_fail.sh proporciona un mecanismo de defensa de tres capas:
Solución Inmediata: Bloquea los módulos af_alg y algif_aead para deshabilitar el vector de comunicación principal del exploit.
Saneamiento de Memoria: Vacía la Page Cache del sistema (drop_caches) para eliminar cualquier payload malicioso existente en la RAM.
Remediación Permanente: Automatiza la actualización a la última versión del kernel parcheado para sistemas basados en Debian/Kali.
[!CAUTION] Audite siempre los scripts antes de ejecutarlos con privilegios de root.
Clonar el repositorio:
git clone https://github.com/xsanflip/CVE-2026-31431-Patch.git
cd CVE-2026-31431-Patch
Hacer ejecutable el script:
chmod +x patch_copy_fail.sh
Ejecutar el script con sudo:
sudo ./patch_copy_fail.sh
Reiniciar: Se requiere un reinicio del sistema para inicializar el nuevo kernel parcheado.
El script realiza las siguientes acciones:
Crea /etc/modprobe.d/blacklist-copyfail.conf.
Ejecuta sync y echo 3 > /proc/sys/vm/drop_caches.
Ejecuta apt update && apt install para la linux-image genérica.
Este script se proporciona "tal cual" con fines educativos y de administración de sistemas. El autor no es responsable de ningún uso indebido o daño causado por este script. Siempre pruebe en un entorno de ensayo antes de implementar en producción.
Autor: XsanLahci
Fecha: Abril 2026