Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
copy-fail-CVE-2026-31431-poc — Preuve de concept d'exploitation pour CVE-2026-31431, une vulnérabilité d'élévation de privilèges locale dans le noyau Linux au niveau du module algif_aead, permettant à des utilisateurs non privilégiés d'obtenir les droits root via une écriture de 4 octets dans le cache de pages. | Kitploit
Outils/GitHubGitHub/euriconicacio/copy-fail-cve-2026-31431-poc
Escalade de PrivilègesFrameworks d'ExploitationAnalyse des VulnérabilitésExploitationExploitation de Binaires
GitHubeuriconicacio/copy-fail-cve-2026-31431-poc

copy-fail-CVE-2026-31431-poc

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Preuve de concept d'exploitation pour CVE-2026-31431, une vulnérabilité d'élévation de privilèges locale dans le noyau Linux au niveau du module algif_aead, permettant à des utilisateurs non privilégiés d'obtenir les droits root via une écriture de 4 octets dans le cache de pages.

110il y a 4 moisPas encore vérifié
Partager

CVE-2026-31431 — Preuve de concept « Copy Fail »

Ce dépôt contient une preuve de concept (PoC) pour CVE-2026-31431, une vulnérabilité d'élévation de privilèges locale de haute sévérité dans le noyau Linux qui permet à tout utilisateur local non privilégié d'obtenir un accès root. La faille, surnommée « Copy Fail », réside dans le module algif_aead et peut être enchaînée avec l'interface socket AF_ALG et l'appel système splice() pour effectuer une écriture contrôlée de 4 octets dans le cache de pages de tout fichier lisible, comme le binaire setuid /usr/bin/su.

La vulnérabilité affecte presque tous les noyaux Linux publiés depuis 2017, y compris toutes les distributions majeures (Ubuntu, Debian, RHEL, SUSE, Amazon Linux et bien d'autres). Elle a été divulguée publiquement le 29 avril 2026. Un correctif a été validé en amont (commit a664bf3d603d), mais de nombreux fournisseurs sont encore en train de publier des noyaux corrigés. En attendant qu'un noyau corrigé soit disponible, il est fortement recommandé de désactiver le module noyau algif_aead comme mesure d'atténuation temporaire.

⚠ Important : Ce contenu est fourni strictement à des fins éducatives et de recherche en sécurité autorisée. Ne l'utilisez pas contre des systèmes qui ne vous appartiennent pas ou sans autorisation explicite.

Fichiers de preuve de concept

Le dépôt contient deux implémentations de PoC qui démontrent l'exploitation sous différents angles.

1. copy-fail-poc-short.py — minimal, proche de l'original

Une version condensée qui reste très proche de l'exploit Python publié à l'origine. Elle utilise des noms de variables à une seule lettre et omet les commentaires ou constantes, ce qui la rend extrêmement compacte (732 octets). Cette variante :

  • Ouvre /usr/bin/su et un socket brut AF_ALG AEAD.
  • Envoie une charge utile décompressée en morceaux de 4 octets via le socket.
  • Utilise os.splice pour copier sans copie intermédiaire le morceau de 4 octets correspondant du fichier cible.
  • Exécute enfin /usr/bin/su pour obtenir un shell root.

2. copy-fail-poc.py — entièrement refactorisé, complet

Une version entièrement réécrite et bien documentée qui suit les bonnes pratiques Python. Cette variante :

  • Définit des constantes et fonctions d'aide explicites.
  • Inclut des commentaires détaillés expliquant chaque étape de la chaîne d'attaque.
  • Utilise une fonction dédiée (send_data_over_crypto_socket()) pour isoler la logique principale.
  • Ajoute une gestion d'erreurs appropriée et supprime tous les nombres magiques.

Cette version est idéale pour ceux qui souhaitent comprendre la vulnérabilité en profondeur ou adapter le code pour des recherches supplémentaires.

Ce que fait l'exploit

À un niveau élevé, l'exploit :

  1. Ouvre le binaire setuid cible (/usr/bin/su).
  2. Crée un socket AF_ALG AEAD et le configure avec les paramètres requis pour déclencher la faille logique.
  3. Raccorde des données du descripteur de fichier ouvert dans le socket, en tirant parti du mécanisme splice() sans copie intermédiaire.
  4. En raison de la faille dans le module algif_aead, le noyau écrit par erreur 4 octets de données contrôlées par l'attaquant dans le cache de pages du binaire cible.
  5. La modification du cache de pages en mémoire de /usr/bin/su corrige efficacement le binaire à l'exécution, permettant à un utilisateur non privilégié d'exécuter une version corrigée qui renvoie un shell root.

L'exploit est extrêmement fiable (taux de réussite de 100 %) et ne nécessite aucune fenêtre de course ni décalage spécifique au noyau.

Références

  • Entrée CVE : CVE-2026-31431
  • Site de divulgation officiel : copy.fail
  • Analyse technique de Xint Code : Copy Fail – Élévation de privilèges locale Linux
  • Analyse du blog Wiz : Copy.Fail : Vulnérabilité LPE Linux universelle
  • Correctif principal du noyau Linux : a664bf3d603d (git.kernel.org)
  • Avis CERT-EU (2026-005) : Vulnérabilité élevée dans le noyau Linux (« Copy Fail »)
Télécharger l’outil