
Détection, atténuation et boîte à outils IOC pour l'escalade de privilèges Copy Fail CVE-2026-31431 dans le cache de pages du noyau Linux
Kit de détection pour CVE-2026-31431 (« Copy Fail »), une technique locale d'élévation de privilèges du noyau Linux qui corrompt les données du cache de pages sans modifier le fichier sur disque.
Copy Fail peut contourner la surveillance traditionnelle de l'intégrité des fichiers, car le fichier sur disque n'est pas modifié. Ce dépôt fournit une détection en couches utilisant auditd, eBPF, la comparaison du cache de pages, des règles Sigma et une documentation pour les intervenants.
Le moniteur eBPF est le détecteur à la plus haute fidélité : il surveille l'activité AF_ALG, extrait les tentatives de liaison authencesn, suit les usages suspects de splice(), et corrèle ces événements en une alerte de chaîne d'exploitation à haute confiance.
Vérifiez si la surface crypto risquée du noyau est exposée :
python3 check/is_vulnerable.py
Appliquez l'atténuation immédiate :
sudo bash mitigate/disable_algif_aead.sh
Déployez les règles de détection auditd :
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
Exécutez le moniteur eBPF en temps réel :
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
Vérifiez la falsification du cache de pages après une exploitation suspectée :
sudo python3 detect/pagecache-check/pagecache_diff.py
check/ Vérifications sûres d'exposition et de sentinelle
detect/auditd/ Règles auditd et notes de déploiement
detect/ebpf/ Moniteurs temps réel bcc et bpftrace
detect/pagecache-check/ Comparaison cache de pages vs disque
detect/sigma/ Règles Sigma pour SIEM
docs/ Guides de détection, IOC, architecture et forensique
mitigate/ Aides à l'atténuation locales et Ansible
tests/ Tests de syntaxe et tests unitaires
Le vérificateur de vulnérabilité n'utilise qu'un fichier sentinelle temporaire et ne cible jamais les fichiers système. L'outil de diff du cache de pages est détectif et peut évincer la page corrompue qu'il vérifie ; préservez d'abord la mémoire si vous avez besoin de preuves forensiques.
a664bf3d603dMerci à Theori et Xint Code d'avoir mis en lumière, analysé et divulgué de manière responsable Copy Fail. Ce dépôt s'appuie sur leurs recherches publiques afin que les défenseurs puissent détecter, atténuer et investiguer CVE-2026-31431 en toute sécurité.
| Couche | Ce qu'elle détecte | Quand | Outil |
|---|
| Moniteur eBPF | AF_ALG, authencesn, splice(), corrélation de chaîne d'exploitation | Pendant l'exploitation | bcc/bpftrace |
| Règles auditd | Création de socket AF_ALG, appels système suspects, lectures de fichiers sensibles | Pendant l'exploitation | auditd |
| Diff du cache de pages | Données de fichiers en mémoire divergentes du disque | Après l'exploitation | Python |
| Règles Sigma | Alertes SIEM issues de la télémétrie audit/syslog | Pendant/après l'exploitation | SIEM |
| Documents IOC | Liste de contrôle pour intervenants et règle YARA | Investigation | docs |