
Exploit d'élévation de privilèges locale pour le noyau Linux CVE-2026-31431, abusant d'AF_ALG et de splice pour patcher /usr/bin/su et obtenir les droits root.
Exploit d'élévation de privilèges locale ciblant une vulnérabilité de copie sur écriture (copy-on-write) du noyau Linux via les sockets AF_ALG et les opérations splice.
Cet exploit abuse d'une condition de corruption mémoire au niveau du noyau dans le sous-système cryptographique Linux (AF_ALG) combinée à des mécanismes de zéro-copie (splice) pour modifier un binaire privilégié en mémoire.
En patchant /usr/bin/su à l'exécution, il permet une élévation vers root sans nécessiter d'identifiants valides.
Compilez statiquement pour pouvoir l'utiliser dans n'importe quel environnement Linux sans avoir besoin de Python ni de bibliothèques supplémentaires.
gcc -o exploit exploit.c -lz -static
./exploit
/usr/bin/suAF_ALG AEADsplice() pour une manipulation mémoire en zéro-copiesu patché pour obtenir un shell rootCONFIG_CRYPTO_USER_API_AEAD activéAppliquez un correctif vers une version corrigée du noyau dès qu'elle est disponible
Désactivez les espaces de noms utilisateur non privilégiés si ce n'est pas nécessaire :
sysctl -w kernel.unprivileged_userns_clone=0
Surveillez toute utilisation suspecte de :
AF_ALGsplice()Appliquez un durcissement du noyau (LSM, seccomp, etc.)
À des fins éducatives et de recherche en sécurité autorisée uniquement.
Toute utilisation non autorisée de cet exploit peut enfreindre les lois applicables.
Je ne possède pas le code original et ne suis pas à l'origine de la découverte de cette CVE.
AF_ALG / sous-système cryptographique)