Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2026-31431-checker — Shell scanner for CVE-2026-31431 « Copy Fail » — une élévation de privilèges locale via la corruption du cache de pages du noyau Linux (algif_aead/AF_ALG). Vérifie la version du noyau, l'état du correctif, l'état du module, l'exposition setuid et les atténuations. Prend en charge Debian 11–13 et Ubuntu 20.04–25.10. Prêt pour CI/CD (codes de sortie + sortie JSON). | Kitploit
Outils/GitHubGitHub/gubiczap/cve-2026-31431-checker
Escalade de PrivilègesScanners de VulnérabilitésAnalyse des VulnérabilitésExploitationAudit de ConfigurationDevSecOpsRenseignement sur les MenacesRéponse aux Incidents

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHub
gubiczap/cve-2026-31431-checker

cve-2026-31431-checker

Voir le dépôt
1il y a 3 moisPas encore vérifié

À propos

Shell scanner for CVE-2026-31431 « Copy Fail » — une élévation de privilèges locale via la corruption du cache de pages du noyau Linux (algif_aead/AF_ALG). Vérifie la version du noyau, l'état du correctif, l'état du module, l'exposition setuid et les atténuations. Prend en charge Debian 11–13 et Ubuntu 20.04–25.10. Prêt pour CI/CD (codes de sortie + sortie JSON).

Partager

CVE-2026-31431 "Copy Fail" — Script de détection de vulnérabilité

Scanner basé sur le shell pour CVE-2026-31431 "Copy Fail", une vulnérabilité d'élévation de privilèges locaux dans le sous-système cryptographique du noyau Linux (algif_aead / interface AF_ALG). Un utilisateur local non privilégié peut écrire 4 octets dans le cache de pages en mémoire d'un binaire setuid (par ex. /usr/bin/su) et obtenir un shell root — sans toucher au fichier sur disque.

  • CVSS : 7.8 (ÉLEVÉ)
  • Présent dans le noyau depuis : 2017 (4.14)
  • Commit de correctif en amont : a664bf3d603d
  • CISA KEV : ajouté le 1er mai 2026
  • Plus d'informations : copy.fail

Distributions prises en charge

DistributionVersionVersion corrigée
Debian11 Bullseye5.10.251-3
Debian12 Bookworm6.1.170-1
Debian13 Trixie6.12.85-1
DebianSid / Forky6.19.14-1
Ubuntu20.04 LTS Focal (GA)5.4.0-220.240
Ubuntu20.04 LTS Focal (HWE)5.15.0-135.145~20.04.1
Ubuntu22.04 LTS Jammy (GA)5.15.0-135.145
Ubuntu22.04 LTS Jammy (HWE)6.8.0-61.63~22.04.1
Ubuntu24.04 LTS Noble6.8.0-61.63
Ubuntu24.10 Oracular6.11.0-27.27
Ubuntu25.04 Plucky6.14.0-15.15
Ubuntu25.10 Questingcorrectif mainline (≥ 6.15)
Génériquetoutevérification de plage mainline (4.14 – 6.14 vulnérable)

Les dérivés Ubuntu basés sur les versions ci-dessus (Pop!_OS, Linux Mint, Elementary OS, etc.) sont également détectés via ID_LIKE dans /etc/os-release.


Ce qui est vérifié


Utilisation

root@kitploit:~
# Basic scan
bash cve-2026-31431-detect.sh

# No colour output (log files, CI)
bash cve-2026-31431-detect.sh --no-colour

# JSON output (machine-readable, for pipelines)
bash cve-2026-31431-detect.sh --json

# Quiet mode — only print the summary
bash cve-2026-31431-detect.sh --quiet

# Combine flags
bash cve-2026-31431-detect.sh --json --quiet

Aucun privilège root requis. Aucun paquet à installer en dehors d'un shell standard (bash ≥ 4.3) et éventuellement python3 pour le test réel de socket AF_ALG.


Codes de sortie

CodeSignification
0Aucune condition de vulnérabilité trouvée
1Une ou plusieurs conditions de vulnérabilité trouvées
2Erreur du script / impossible de terminer les vérifications

Conçu pour être utilisé dans les pipelines DevSecOps — redirigez la sortie JSON vers votre SIEM, votre système de tickets ou votre tableau de bord de conformité.


Sortie

Le script affiche les résultats dans deux langues :

  • Anglais — résumé détaillé complet avec statut, analyse des risques et remédiation étape par étape
  • Hongrois (Magyar) — contenu identique en hongrois

Les deux sections sont imprimées sur stdout après les résultats de chaque vérification.

Exemple (système propre)

root@kitploit:~
=== Kernel Version ===
  [INFO] Distro flavour : ubuntu (id=ubuntu, codename=jammy, version=22.04)
  [INFO] Kernel release : 5.15.0-135-generic
  [OK] Kernel version
       Reason : Ubuntu jammy: kernel 5.15.0-135.145 >= patched version 5.15.0-135.145

...

  ✅ PROTECTED — SYSTEM IS NOT VULNERABLE

Exemple (système vulnérable)

root@kitploit:~
  ❌ VULNERABLE — IMMEDIATE ACTION REQUIRED

  ✗ Kernel version
  ✗ Patch presence
  ✗ algif_aead module
  ✗ AF_ALG socket
  ✗ Setuid binaries

Remédiation

Debian

root@kitploit:~
sudo apt update && sudo apt full-upgrade && sudo reboot
# After reboot: uname -v  →  must show >= 6.1.170-1 (Bookworm)

Ubuntu

root@kitploit:~
sudo apt update && sudo apt full-upgrade && sudo reboot
# After reboot: cat /proc/version_signature

Atténuation temporaire (si la mise à jour du noyau n'est pas immédiatement possible)

N'est efficace que lorsque CONFIG_CRYPTO_USER_API_AEAD=m (compilé en tant que module). N'a aucun effet si l'option est compilée dans le noyau (=y).

root@kitploit:~
echo 'install algif_aead /bin/false' | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo rmmod algif_aead 2>/dev/null || true

Cela n'affecte pas SSH, dm-crypt/LUKS, OpenSSL, GnuTLS, NSS, les serveurs web ou le chiffrement de disque.


Notes importantes

  • Ce script n'exécute aucun code d'exploitation — uniquement des vérifications de configuration et de version.
  • Copy Fail est une élévation de privilèges locale uniquement — une exploitation à distance via Internet n'est pas possible.
  • La vulnérabilité modifie le cache de pages en mémoire ; les fichiers sur disque ne sont jamais touchés, donc les outils d'intégrité de fichiers (AIDE, Tripwire, etc.) ne détecteront pas une attaque active.
  • Un redémarrage vide le cache de pages, mais la vulnérabilité demeure — l'application du correctif est la seule solution permanente.
  • Exécuter le script en tant que root peut produire des faux négatifs lors de la vérification de la socket AF_ALG (root peut toujours ouvrir des sockets AF_ALG).

Références

  • Debian Security Tracker: https://security-tracker.debian.org/tracker/CVE-2026-31431
  • Ubuntu Security: https://ubuntu.com/security/CVE-2026-31431
  • Ubuntu USN-7523-1: https://ubuntu.com/security/notices/USN-7523-1
  • Correctif en amont: https://github.com/torvalds/linux/commit/a664bf3d603dc3bdcf9ae47cc21e0daec706d7a5
  • Détails de l'exploit: https://copy.fail
  • Script de détection original: https://github.com/liamromanis101/CVE-2026-31431-Copy-Fail---Vulnerability-Detection-Script

Licence

MIT

Télécharger l’outil
#VérificationMéthode
1Version du noyauuname -r / uname -v / dpkg / /proc/version_signature
2Présence du correctifversion de build Debian, version du paquet Ubuntu, préfixe de commit dans /proc/version
3Module algif_aead/proc/modules, liste noire modprobe.d, .ko sur le disque
4Socket AF_ALGTentative réelle socket(AF_ALG, …) via Python 3
5Binaires setuidBinaires setuid-root courants comme cibles d'écriture
6AtténuationsStatut AppArmor, SELinux, seccomp
7Configuration du noyauCONFIG_CRYPTO_AUTHENC, CONFIG_CRYPTO_USER_API_AEAD
8Espaces de noms utilisateurunprivileged_userns_clone, max_user_namespaces
9Transparent hugepagesParamètre THP et effet sur l'exploitation
10EnvironnementDétection Docker / Kubernetes / WSL, avertissement root