Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
copyfail — Copie Échouée (CVE-2026-31431) est une faille logique dans le module algif_aead du noyau Linux — faisant partie de l'API crypto userspace AF_ALG. Elle a été divulguée le 29 avril 2026 par Theori / Xint Code. | Kitploit
Outils/GitHubGitHub/kwilck/copyfail
Outils DéfensifsEscalade de PrivilègesScanners de VulnérabilitésAnalyse des VulnérabilitésAudit de Configuration
GitHubkwilck/copyfail

copyfail

Copie Échouée (CVE-2026-31431) est une faille logique dans le module algif_aead du noyau Linux — faisant partie de l'API crypto userspace AF_ALG. Elle a été divulguée le 29 avril 2026 par Theori / Xint Code.

Voir le dépôt
1il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Site web
Partager

CVE-2026-31431 — Script de détection sécurisé « Copy Fail »

Un script de détection en lecture seule pour la vulnérabilité d'élévation de privilèges locaux Copy Fail du noyau Linux.
Aucun code d'exploitation. Aucune socket AF_ALG ouverte. Aucun fichier écrit en dehors de /etc/modprobe.d (uniquement si vous appliquez la mitigation manuellement).


Contexte

Copy Fail (CVE-2026-31431) est un défaut logique dans le module algif_aead du noyau Linux — faisant partie de l'API crypto userspace AF_ALG. Il a été divulgué le 29 avril 2026 par Theori / Xint Code.

Un script Python de 732 octets peut donner à un utilisateur local non privilégié un accès root complet sur pratiquement toutes les principales distributions Linux construites depuis 2017 — sans conditions de course, sans offsets du noyau, ni payloads compilés.

PropriétéDétail
CVECVE-2026-31431
CVSS7.8 ÉLEVÉE
TypeÉlévation de privilèges locaux (LPE)
Noyaux affectés4.14 – 6.18.21, 6.19.0 – 6.19.11
Cause racineOptimisation in-place algif_aead (commit 72548b093ee3, 2017)
Correctif en amontRevert via le commit a664bf3d603d
Fiabilité de l'exploitDéterministe — aucune condition de course requise

Ce que le script vérifie

  1. Version du noyau — si le noyau en cours d'exécution se situe dans la plage vulnérable en amont
  2. État du module algif_aead — chargé, intégré au noyau, ou absent
  3. Mitigations actives — liste noire modprobe.d, paramètre de ligne de commande du noyau initcall_blacklist
  4. Statut de correctif spécifique à la distribution — pour Debian/Ubuntu/Parrot : vérifie la version du paquet kmod selon USN-8226-1

Note sur Ubuntu / Debian : Ubuntu n'incrémente pas la version du noyau en amont lors du backport des correctifs de sécurité. Le script vérifie donc la version du paquet kmod (>= 31+20240202-2ubuntu7.2 selon USN-8226-1) plutôt que de se fier uniquement à la chaîne de version du noyau.


Distributions prises en charge

DistributionMéthode de vérification
Ubuntu / Linux MintVersion du paquet kmod (USN-8226-1)
DebianVersion du paquet kmod + suivi de sécurité
Parrot OSVersion du paquet kmod (Debian rolling)
RHEL / CentOS / AlmaLinux / Rockydnf updateinfo + paramètre initcall_blacklist
Fedoradnf updateinfo
Amazon Linuxdnf check-update --security
SUSE / openSUSEzypper lp
Arch Linuxpacman -Syu linux

Utilisation

root@kitploit:~
# Téléchargement
curl -O https://raw.githubusercontent.com/kw-soft/copyfail/main/copyfail.sh

# Rendre exécutable
chmod +x copyfail.sh

# Exécution (root recommandé pour une visibilité complète du module)
sudo ./copyfail.sh

Exemple de sortie

Système vulnérable

root@kitploit:~
============================================
  CVE-2026-31431 'Copy Fail' — Détection sécurisée
============================================
[*] Noyau : 6.8.0-71-generic
[!] Le noyau 6.8.0-71-generic se situe dans la plage vulnérable en amont (4.14 – 6.19.11)
[~] La vérification du backport de la distribution suit — le numéro de version seul n'est pas concluant
[*] Statut du module algif_aead :
[!] algif_aead est CHARGÉ — la surface d'attaque est active
[*] Statut du correctif de la distribution :
    Distribution : Ubuntu 24.04
    kmod installé : 31+20240202-2ubuntu6
    kmod requis  : >= 31+20240202-2ubuntu7.2
[!] kmod 31+20240202-2ubuntu6 < 31+20240202-2ubuntu7.2 — mitigation NON appliquée
============================================
  RÉSULTAT
============================================
[!] VULNÉRABLE — noyau affecté et algif_aead actif

Système atténué

root@kitploit:~
============================================
  CVE-2026-31431 'Copy Fail' — Détection sécurisée
============================================
[*] Noyau : 6.8.0-71-generic
[!] Le noyau 6.8.0-71-generic se situe dans la plage vulnérable en amont (4.14 – 6.19.11)
[~] La vérification du backport de la distribution suit — le numéro de version seul n'est pas concluant
[*] Statut du module algif_aead :
[✓] algif_aead n'est PAS chargé
[✓] Liste noire modprobe active : /etc/modprobe.d/disable-algif_aead.conf
[*] Statut du correctif de la distribution :
    Distribution : Ubuntu 24.04
    kmod installé : 31+20240202-2ubuntu7.2
    kmod requis  : >= 31+20240202-2ubuntu7.2
[✓] kmod >= 31+20240202-2ubuntu7.2 — mitigation USN-8226-1 présente
============================================
  RÉSULTAT
============================================
[✓] ATTÉNUÉ — algif_aead est bloqué
[~] Appliquez un noyau corrigé dès qu'il est disponible pour résoudre complètement le problème

Application de la mitigation

Debian / Ubuntu / Parrot / Linux Mint

root@kitploit:~
sudo apt update && sudo apt upgrade && sudo reboot

Ceci installe le paquet kmod corrigé (USN-8226-1) qui dépose une règle modprobe.d bloquant algif_aead.

Si un redémarrage immédiat n'est pas possible :

root@kitploit:~
echo 'install algif_aead /bin/false' | sudo tee /etc/modprobe.d/disable-algif.conf
sudo update-initramfs -u
sudo rmmod algif_aead 2>/dev/null || echo "Module en cours d'utilisation — redémarrage requis"

RHEL / CentOS / AlmaLinux / Rocky

⚠️ Sur les noyaux de la famille RHEL, algif_aead est intégré au noyau (CONFIG_CRYPTO_USER_API_AEAD=y).
Les règles modprobe.d n'ont aucun effet. Utilisez plutôt le paramètre grub :

root@kitploit:~
sudo grubby --update-kernel=ALL --args='initcall_blacklist=algif_aead_init'
sudo reboot

Arch Linux

root@kitploit:~
sudo pacman -Syu linux && sudo reboot

Ce qui n'est PAS affecté

La mitigation n'a aucun impact sur les éléments suivants :

  • Chiffrement de disque complet dm-crypt / LUKS
  • SSH
  • IPsec / XFRM
  • OpenSSL (build par défaut)
  • GnuTLS / NSS
  • kTLS

Seules les applications explicitement configurées pour utiliser le moteur afalg ou qui lient directement des sockets AEAD AF_ALG peuvent être affectées — c'est rare dans les déploiements standard.


Vérification des mises à jour automatiques (Ubuntu)

Hetzner n'applique pas les mises à jour du système d'exploitation automatiquement. Ubuntu fournit unattended-upgrades pré-installé, mais il doit être activé et configuré.

root@kitploit:~
# Vérifier si les mises à jour de sécurité automatiques sont actives
cat /etc/apt/apt.conf.d/20auto-upgrades

# Afficher l'historique des mises à jour
grep "^Start-Date\|^Commandline" /var/log/apt/history.log | tail -30

# Vérifier si la mitigation kmod a été appliquée automatiquement
grep "kmod\|algif" /var/log/apt/history.log

# Vérifier la dernière exécution d'unattended-upgrades
tail -30 /var/log/unattended-upgrades/unattended-upgrades.log

Note : Même avec unattended-upgrades activé, les redémarrages automatiques sont désactivés par défaut.
Un nouveau noyau ne devient actif qu'après un reboot manuel.


Références

RessourceLien
Article originalhttps://xint.io/blog/copy-fail-linux-distributions
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-31431
Avis Ubuntuhttps://ubuntu.com/blog/copy-fail-vulnerability-fixes-available
USN-8226-1https://ubuntu.com/security/notices/USN-8226-1
Avis CERT-EUhttps://cert.europa.eu/publications/security-advisories/2026-005/
Suivi Debianhttps://security-tracker.debian.org/tracker/CVE-2026-31431
Blog Microsofthttps://www.microsoft.com/en-us/security/blog/2026/05/01/cve-2026-31431-copy-fail-vulnerability-enables-linux-root-privilege-escalation/
Wikipédiahttps://en.wikipedia.org/wiki/Copy_Fail

Avertissement

Ce script est destiné à être utilisé sur des systèmes que vous possédez ou que vous êtes autorisé à tester.
Il effectue des vérifications en lecture seule et n'exploite en aucun cas la vulnérabilité.

Télécharger l’outil