Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2026-31431 — # Scripts Bash pour détecter et atténuer CVE-2026-31431 (Copy Fail) — élévation de privilèges locale du noyau Linux via socket AF_ALG, incluant la désactivation du module et la configuration seccomp. | Kitploit
Outils/GitHubGitHub/leelong2020/cve-2026-31431
Outils DéfensifsAnalyse des VulnérabilitésScripting et AutomatisationAudit de Configuration
GitHubleelong2020/cve-2026-31431

cve-2026-31431

# Scripts Bash pour détecter et atténuer CVE-2026-31431 (Copy Fail) — élévation de privilèges locale du noyau Linux via socket AF_ALG, incluant la désactivation du module et la configuration seccomp.

Voir le dépôt
8il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-31431 (Copy Fail) Outil de détection et d'atténuation

License: MIT

Ce projet fournit un ensemble de scripts Bash pour détecter et atténuer la vulnérabilité d'élévation de privilèges locaux CVE-2026-31431 (également connue sous le nom de « Copy Fail ») dans le noyau Linux.

Présentation de la vulnérabilité

  • Identifiant CVE : CVE-2026-31431
  • Type de vulnérabilité : Élévation de privilèges locaux (Local Privilege Escalation)
  • Composant concerné : Noyau Linux - socket AF_ALG / interface de chiffrement AEAD
  • Correctif : a664bf3d603d et correctifs ultérieurs
  • Nom public : Copy Fail

Cette vulnérabilité existe dans l'implémentation des sockets AF_ALG du noyau Linux. Un attaquant pourrait obtenir une élévation de privilèges locaux en construisant une opération de liaison authencesn spécifique.

Fichiers du projet

FichierUtilisationAutorisation d'exécution
check_cve_2026_31431.shDétection d'impact de la vulnérabilité et évaluation des risquesUtilisateur standard ou root
cve-2026-31431-mitigate.shExécution des mesures d'atténuation (désactivation du module, génération de la configuration seccomp)Nécessite root

Démarrage rapide

1. Vérifier si le système est affecté

root@kitploit:~
bash check_cve_2026_31431.sh

Le script vérifie les éléments suivants, un par un :

  • État de la configuration du noyau CONFIG_CRYPTO_USER_API_AEAD
  • État de chargement des modules algif_aead / af_alg
  • Capacité de création de socket AF_ALG
  • Existence de configurations d'atténuation existantes
  • Validation de la liaison authencesn (pour déterminer si le système est déjà atténué)
  • Vérification si la distribution figure dans la liste connue des systèmes affectés

Le résultat final fournit un niveau de risque global : UNKNOWN / LOW / MEDIUM / HIGH.

2. Exécuter les mesures d'atténuation

Remarque : Le script d'atténuation nécessite des privilèges root.

root@kitploit:~
sudo bash cve-2026-31431-mitigate.sh

Les opérations d'atténuation comprennent :

  • Écriture de /etc/modprobe.d/disable-algif-aead.conf pour interdire le chargement du module algif_aead
  • Si algif_aead est déjà chargé, tentative de déchargement (rmmod)
  • Exécution de depmod -a pour mettre à jour les dépendances des modules
  • Vérification automatique de la création de socket AF_ALG et de la capacité de liaison avant et après l'atténuation

Paramètres optionnels

root@kitploit:~
sudo bash cve-2026-31431-mitigate.sh --verify-only          # Vérification uniquement, sans écrire de configuration
sudo bash cve-2026-31431-mitigate.sh --write-seccomp        # Génère en plus une configuration seccomp Docker
sudo bash cve-2026-31431-mitigate.sh --seccomp-path /path   # Spécifie le chemin de sortie seccomp

Validation de l'efficacité de l'atténuation

Le critère de référence pour déterminer si l'atténuation est effective : échec de la liaison authencesn.

La « Vérification 5 : Validation de l'atténuation (liaison authencesn) » du script de détection tente d'exécuter :

root@kitploit:~
import socket
s = socket.socket(38, 5, 0)  # AF_ALG
s.bind(("aead", "authencesn(hmac(sha256),cbc(aes))"))
  • Si une erreur est renvoyée (échec de la liaison) → atténué ou capacité bloquée
  • Si la liaison réussit → non atténué, des mesures supplémentaires sont nécessaires

Limitations connues

  1. Inefficace en cas de compilation statique : Si la configuration du noyau CONFIG_CRYPTO_USER_API_AEAD=y (compilé statiquement dans le noyau), la désactivation du module est généralement inefficace ; seule une mise à niveau du noyau est possible.
  2. Module occupé : Si algif_aead est actuellement utilisé, rmmod peut échouer. Il est recommandé de vérifier après un redémarrage lors d'une fenêtre de maintenance.
  3. Environnement conteneurisé : Il est recommandé d'ajouter une configuration seccomp pour bloquer les appels socket(AF_ALG).

Recommandations ultérieures

  1. Correctif définitif : Mettre à niveau vers une version officielle du noyau incluant le correctif a664bf3d603d et les correctifs ultérieurs.
  2. Suivi des annonces :
    • Ubuntu : https://ubuntu.com/security/CVE-2026-31431
    • RHEL : https://access.redhat.com/security/cve/CVE-2026-31431
    • SUSE : consulter les bulletins de sécurité de la distribution
  3. Nouveau test de confirmation : Après la mise à niveau ou l'atténuation, relancer le script de détection pour confirmer l'échec de la validation de liaison.

Compatibilité

Les scripts ont été testés dans les environnements suivants :

  • Bash 4.x / 5.x
  • Dépendances : outils GNU standard (grep, sed, lsmod, modprobe, rmmod, depmod)
  • Dépendance optionnelle : python3 ou python (pour la validation du socket AF_ALG)

Licence

Licence MIT

Avertissement

Les scripts fournis dans ce projet sont destinés uniquement à la détection de sécurité et à l'atténuation temporaire ; ils ne remplacent pas la mise à niveau vers le correctif officiel du noyau. Avant d'utiliser ces scripts, assurez-vous de bien comprendre leurs opérations (comme la désactivation de modules du noyau) et testez-les d'abord dans un environnement de test. L'auteur décline toute responsabilité en cas de pertes directes ou indirectes résultant de l'utilisation de cet outil.

Télécharger l’outil