Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2026-31431 — # Playbook de réponse aux incidents et package de détection défensif pour CVE-2026-31431 (Copy Fail) LPE du noyau Linux, incluant des requêtes de chasse Sigma, auditd, Falco, Wazuh, YARA, eBPF et SIEM. | Kitploit
Outils/GitHubGitHub/ashok523/cve-2026-31431
Sécurité des ConteneursAnalyse des VulnérabilitésRenseignement sur les MenacesDétection d'IntrusionRéponse aux IncidentsAnalyse de Journaux
GitHubashok523/cve-2026-31431

cve-2026-31431

# Playbook de réponse aux incidents et package de détection défensif pour CVE-2026-31431 (Copy Fail) LPE du noyau Linux, incluant des requêtes de chasse Sigma, auditd, Falco, Wazuh, YARA, eBPF et SIEM.

Voir le dépôt
il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-31431 « Copy Fail » — Playbook RI et Package de Détection

CVE CVSS ATT&CK License

Playbook RI prêt pour la production, règles de détection et guide de triage SOC pour CVE-2026-31431 — une élévation de privilèges locale du noyau Linux dans l'interface crypto algif_aead. Comprend un playbook HTML interactif, des règles Sigma, des configurations auditd, des règles Falco pour conteneurs, des règles de corrélation Wazuh, des signatures YARA, des moniteurs eBPF en temps réel et des requêtes de chasse SIEM sur Splunk, Sentinel KQL, Elastic EQL et QRadar AQL.

Aucun code d'exploitation — contenu purement défensif pour les analystes SOC et les ingénieurs en détection.

Auteur : Ashok Reddy


⚠️ Critique : Échec de l'atténuation sur la famille RHEL

La liste noire modprobe largement recommandée ne fonctionne pas sur RHEL, CentOS, AlmaLinux, Rocky Linux ou CloudLinux. Le module algif_aead est compilé directement dans le noyau (CONFIG_CRYPTO_USER_API_AEAD=y). Les commandes s'exécutent sans erreur mais laissent le système totalement non protégé.

Atténuation correcte pour la famille RHEL :

root@kitploit:~
grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot
# Vérification :
cat /proc/cmdline | grep initcall_blacklist

Voir mitigate/ pour les scripts spécifiques à chaque plateforme.


Résumé de la vulnérabilité


Structure du dépôt

root@kitploit:~
├── README.md                      # Ce fichier
├── LICENSE                        # Licence MIT
├── playbook/
│   ├── index.html                 # Playbook RI interactif (13 onglets)
│   └── triage_playbook.md         # Guide de triage pour analystes SOC
├── sigma/
│   ├── afalg_socket_creation.yml  # Socket AF_ALG par un non-root
│   ├── afalg_bind_aead_string.yml # Chaîne d'algorithme authencesn
│   └── afalg_splice_chain.yml     # Règle de chaîne comportementale
├── auditd/
│   └── cve-2026-31431.rules       # Ensemble complet de règles auditd
├── falco/
│   └── afalg_container.yml        # Détection AF_ALG en conteneur
├── wazuh/
│   └── cve-2026-31431.xml         # Règles de corrélation Wazuh
├── yara/
│   └── copyfail_artifacts.yar     # Détection d'artefacts de fichiers PoC
├── ebpf/
│   └── copyfail_monitor.bt        # Moniteur temps réel bpftrace
├── queries/
│   ├── splunk.spl                 # Requêtes de chasse SPL Splunk
│   ├── defender_sentinel.kql      # Requêtes KQL Sentinel/MDE
│   ├── elastic.eql                # Séquences EQL Elastic
│   └── qradar.aql                 # Requêtes AQL QRadar
├── mitigate/
│   ├── mitigate_debian.sh         # Atténuation Debian/Ubuntu
│   └── mitigate_rhel.sh           # Famille RHEL (méthode grubby)
└── check/
    └── is_vulnerable.sh           # Vérification de vulnérabilité sûre

Playbook RI interactif

Le fichier playbook/index.html est un playbook interactif complet avec 13 onglets :

En ligne : https://ashok523.github.io/cve-2026-31431/


Couverture de détection


Réduction du bruit d'alerte


Démarrage rapide

root@kitploit:~
# 1. Vérifier si le système est vulnérable
sudo bash check/is_vulnerable.sh

# 2. Appliquer l'atténuation
sudo bash mitigate/mitigate_rhel.sh    # Famille RHEL
sudo bash mitigate/mitigate_debian.sh  # Debian/Ubuntu

# 3. Déployer les règles auditd
sudo cp auditd/cve-2026-31431.rules /etc/audit/rules.d/
sudo augenrules --load

# 4. Déployer les règles Wazuh
sudo cp wazuh/cve-2026-31431.xml /var/ossec/etc/rules/local_rules.xml
sudo systemctl restart wazuh-manager

# 5. Déployer la règle Falco (Kubernetes)
sudo cp falco/afalg_container.yml /etc/falco/rules.d/
sudo systemctl restart falco

# 6. Exécuter le moniteur eBPF (temps réel)
sudo bpftrace ebpf/copyfail_monitor.bt

# 7. Rechercher les fichiers PoC
yara yara/copyfail_artifacts.yar /tmp/ /dev/shm/ /var/tmp/

Cartographie MITRE ATT&CK

  • T1068 — Exploitation pour élévation de privilèges ★
  • T1611 — Évasion vers l'hôte (conteneur)
  • T1548.001 — Setuid et Setgid
  • T1059.006 — Exécution Python
  • T1027 — Évitement de défense (zéro écriture disque)
  • T1562.001 — Désactivation/modification d'outils (suppression de liste noire)
  • T1098.004 — Clés autorisées SSH (persistance)
  • T1552.001 — Identifiants dans les fichiers (post-root)

Statut des correctifs (2 mai 2026)


Références

  • copy.fail — Divulgation officielle
  • Xint Code Research — Analyse technique complète
  • NVD CVE-2026-31431
  • Blog Wiz — Signal de détection auth.log
  • FAQ Tenable
  • oss-security — Divulgation sur la liste de diffusion

Avertissement

Ce dépôt contient uniquement du contenu de détection défensif. Aucun code d'exploitation, script de preuve de concept, décalage d'appel système ou shellcode n'est inclus ni ne sera ajouté.

Télécharger l’outil
ChampDétail
CVECVE-2026-31431
SurnomCopy Fail
ComposantNoyau Linux algif_aead (interface crypto AF_ALG)
TypeÉlévation de privilèges locale (LPE)
CVSS7.8 (ÉLEVÉE)
PrimitiveÉcriture déterministe de 4 octets dans le cache de pages de tout fichier lisible
Taille de l'exploit732 octets en Python (bibliothèque standard uniquement, Python 3.10+)
Fiabilité100 % — aucune condition de course, aucune nouvelle tentative
Écritures disqueZéro — cache de pages uniquement, invisible pour les outils FIM
PortéeToutes les principales distributions Linux depuis 2017 (noyau 4.13–6.18)
Risque conteneurPrimitive d'évasion de conteneur si le noyau hôte n'est pas corrigé (T1611)
Statut PoCPublic depuis le 29 avril 2026
CorrectifCommit a664bf3d603d — annule les opérations AEAD en place
Découvert parTaeyang Lee (Theori) · Chaîne d'exploitation par Xint Code (assistée par IA)
OngletContenu
Vue d'ensembleGraphe d'attaque, chaîne d'exploitation, statistiques
Phases 1–6Cycle de vie RI complet avec listes de contrôle
Flux de renseignementsMéthodologie de détection SOC, VAPT vs SOC, outils communautaires, statut des correctifs
IOCIndicateurs d'appels système, de processus, de système de fichiers et comportementaux
MITRE ATT&CKCartographie des techniques avec signaux de détection
Cas d'utilisation de détection8 cas d'utilisation basés sur les TTP (UC-CF-001 à UC-CF-008)
Chasse SIEM18 requêtes sur toutes les plateformes
Détection IACapacités et limites UEBA/ML
ÉtapeDétectionOutil
Socket AF_ALG par un non-rootSigma · auditd · Falco · eBPFSignal principal
Chaîne splice() (même PID, 10 s)auditd · eBPFFP quasi nul
Chaîne AEAD authencesnSigma · auditdCritique si observée
uid→euid=0 sans authentificationauditd · Splunk · KQLLPE confirmée
su sans nom d'utilisateurauth.log (signal Wiz)Post-exploitation
PoC sur le système de fichiersYARADétection de préparation
Évasion de conteneurFalco avec contexte K8sT1611
Persistance post-rootauditd FIM · WazuhClés SSH, SUID, cron
ApprocheVolumeConfiance
❌ Alerter sur tous les splice()~10 000/hTrès faible
⚠️ Alerter sur socket(AF_ALG) seul~5–50/jourMoyenne
✅ AF_ALG + splice même PID/10 s~0–2/jourTrès élevée
✅ AF_ALG + splice + su / 60 s~0/jourCritique
DistributionStatutCommande
Ubuntu✅ Corrigéapt update && apt install linux-image-generic
AlmaLinux✅ Corrigédnf clean metadata && dnf upgrade
CloudLinux✅ Corrigé + livepatchkcarectl --update
Debian✅ Suiviapt update && apt upgrade
Mainline✅ Corrigé 7.0-rc7Commit a664bf3d603d
RHEL⏳ En attenteErrata non encore publié
Amazon Linux🔄 Suiviyum update kernel