Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-31431-CopyFail — Exploit de preuve de concept pour CVE-2026-31431 (Copy Fail), une LPE du noyau Linux via la corruption du cache de pages algif_aead, avec détection, laboratoire et conseils d'atténuation. | Kitploit
Outils/GitHubGitHub/0xfuffm3/cve-2026-31431-copyfail
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationTests d'IntrusionApprentissage et ÉducationÉvasion de ConteneurExploitation de BinairesLabs et Pratique

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
0xfuffm3/cve-2026-31431-copyfail

CVE-2026-31431-CopyFail

Exploit de preuve de concept pour CVE-2026-31431 (Copy Fail), une LPE du noyau Linux via la corruption du cache de pages algif_aead, avec détection, laboratoire et conseils d'atténuation.

Voir le dépôt
22il y a 4 moisPas encore vérifié
                     ██████╗ ██████╗ ██████╗ ██╗   ██╗    ███████╗ █████╗ ██╗██╗
                    ██╔════╝██╔═══██╗██╔══██╗╚██╗ ██╔╝    ██╔════╝██╔══██╗██║██║
                    ██║     ██║   ██║██████╔╝ ╚████╔╝     █████╗  ███████║██║██║
                    ██║     ██║   ██║██╔═══╝   ╚██╔╝      ██╔══╝  ██╔══██║██║██║
                         ╚██████╗╚██████╔╝██║        ██║       ██║     ██║  ██║██║███████╗
                          ╚═════╝ ╚═════╝ ╚═╝        ╚═╝       ╚═╝     ╚═╝  ╚═╝╚═╝╚══════╝

CVE-2026-31431 — « Copy Fail »

Escalade de privilèges locale dans le noyau Linux via corruption du cache de pages algif_aead


CVE CVSS Kernel License Status


⚠️ UTILISATION AUTORISÉE UNIQUEMENT — Ce dépôt est strictement destiné aux testeurs d'intrusion, chercheurs en sécurité et défenseurs agissant sous autorisation légale. Toute utilisation abusive constitue une infraction pénale.


📖 Table des matières

#SectionDescription
1Qu'est-ce que Copy Fail ?Résumé de la vulnérabilité
2Analyse technique approfondieAnalyse de la cause racine
3Systèmes affectésMatrice distributions et noyaux
4Structure du dépôtOrganisation des fichiers
5Configuration du laboratoireReproduction sécurisée
6Utilisation de l'exploitFlux de travail pour test d'intrusion
7DétectionYARA, Sigma, scripts
8AtténuationCorrectif et durcissement
9Rapport de test d'intrusionModèles de rapport
10Aspects juridiques et éthiquesAvertissement
11RéférencesCVE, avis, blogs

🔍 Qu'est-ce que Copy Fail ?

Copy Fail est une vulnérabilité d'escalade de privilèges locale (LPE) divulguée le 29 avril 2026, affectant pratiquement toutes les distributions Linux majeures exécutant des noyaux depuis 2017.

Utilisateur non privilégié  ──►  AF_ALG + splice()  ──►  Écriture de 4 octets dans le cache de pages  ──►  ROOT

Faits clés en un coup d'œil

PropriétéDétail
ID CVECVE-2026-31431
SurnomCopy Fail
CVSS v3.17.8 (ÉLEVÉ)
Vecteur d'attaqueLocal
Privilèges requisFaible (tout utilisateur non privilégié)
Interaction utilisateurAucune
DécouvreurXint Code (Theori)
Divulgué29 avril 2026
Taille de l'exploit732 octets (PoC Python)
État du correctif✅ Disponible — revenir au commit a664bf3d603d

Pourquoi c'est dangereux

  • 🕵️ Furtif — La modification réside uniquement dans le cache de pages ; le fichier sur disque n'est jamais modifié. Les analyses forensiques standard du disque ne le détecteront pas.
  • ⚡ Fiable — Défaut logique déterministe, pas une condition de concurrence. L'exploitation est cohérente d'un environnement à l'autre.
  • 🌐 Universel — Affecte Ubuntu, RHEL, Amazon Linux, SUSE, Debian — toutes les distributions majeures depuis 2017.
  • ☸️ Impact cloud/K8s — Peut faciliter l'évasion de conteneurs dans les charges de travail Kubernetes et les exécuteurs CI/CD.
  • 🤖 Découvert par IA — Trouvé par le système d'IA de Xint Code avec environ 1 heure de scan et une seule invite opérateur.

🔬 Analyse technique approfondie

Cause racine

La vulnérabilité provient d'une optimisation in-place défectueuse introduite en 2017 (commit 72548b093ee3) dans le module algif_aead de l'API crypto espace utilisateur du noyau Linux (AF_ALG).

AF_ALG (API crypto espace utilisateur)
└── module algif_aead
    └── template authencesn  ◄── VULNÉRABLE
        └── optimisation in-place (2017)
            └── req->src == req->dst  ◄── pages de splice() chaînées dans le scatterlist dst inscriptible

Flux d'attaque

Étape 1 : Ouvrir une socket AF_ALG AEAD
        socket(AF_ALG, SOCK_SEQPACKET, 0)

Étape 2 : Envoyer des pages splice() référençant le fichier cible
        (pages du cache de pages d'un binaire privilégié, par exemple /usr/bin/sudo)

Étape 3 : Déclencher l'écriture scratch authencesn
        authencesn utilise le tampon dst comme zone de travail →
        écrit 4 octets contrôlés au-delà de la zone de sortie légitime

Étape 4 : L'entrée du cache de pages pour le fichier cible est maintenant corrompue
        (fichier disque intact — seule la copie en mémoire est modifiée)

Étape 5 : Exécuter le binaire modifié → ROOT

Pourquoi le cache de pages ?

Le cache de pages du noyau Linux stocke les copies en mémoire des fichiers. Lorsqu'un fichier est lu, ses pages sont mises en cache. L'appel système splice() peut référencer directement ces pages mises en cache. En insérant des pages du cache de pages dans le scatterlist AF_ALG AEAD, l'écriture scratch authencesn atterrit à l'intérieur de ces pages mises en cache, patchant ainsi efficacement la copie en mémoire de tout fichier lisible — y compris les binaires privilégiés comme sudo, pkexec ou passwd.

Le correctif

Le correctif en amont annule l'optimisation défectueuse de 2017 :

# Corrigé dans le commit : a664bf3d603d
git show a664bf3d603d

🖥️ Systèmes affectés

Versions du noyau Linux

Branche du noyauAffecté ?Version corrigée
4.9.x (LTS)✅ Oui4.9.340+
5.4.x (LTS)✅ Oui5.4.295+
5.10.x (LTS)✅ Oui5.10.239+
5.15.x (LTS)✅ Oui5.15.185+
6.1.x (LTS)✅ Oui6.1.132+
6.6.x (LTS)✅ Oui6.6.83+
6.12.x (LTS)✅ Oui6.12.19+
< 4.9 (avant 2017)❌ NonN/A — optimisation absente

Matrice des distributions

DistributionVersions affectéesCorrigé ?Avis
Ubuntu< 26.04 (toutes versions)✅ CorrigéUSN
Ubuntu 26.04 (Resolute)❌ Non affecté——
RHEL / CentOS7, 8, 9✅ CorrigéRHSA-2026
Amazon Linux2, 2023✅ CorrigéALAS
SUSE / openSUSETous affectés✅ CorrigéSUSE-SU
DebianBullseye, Bookworm✅ CorrigéDSA
CloudLinux8, 9✅ CorrigéAvis

📁 Structure du dépôt

Télécharger l’outil