Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-31431-Copy-Fail-R-pertoire-de-Pr-vention — Dépôt de recherche défensif pour CVE-2026-31431, une escalade de privilèges locale du noyau Linux via la corruption du cache de pages par AF_ALG, splice() et authencesn. Comprend une analyse technique, des stratégies de détection et des mesures d'atténuation. | Kitploit
Outils/GitHubGitHub/maxime288/cve-2026-31431-copy-fail-r-pertoire-de-pr-vention
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationApprentissage et ÉducationRessources OrganiséesExploitation de BinairesLabs et Pratique
GitHubmaxime288/cve-2026-31431-copy-fail-r-pertoire-de-pr-vention

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-31431-Copy-Fail-R-pertoire-de-Pr-vention

Dépôt de recherche défensif pour CVE-2026-31431, une escalade de privilèges locale du noyau Linux via la corruption du cache de pages par AF_ALG, splice() et authencesn. Comprend une analyse technique, des stratégies de détection et des mesures d'atténuation.

Voir le dépôt
il y a 3 moisPas encore vérifié

🔴 CVE-2026-31431 — Copy Fail

Linux Kernel Local Privilege Escalation (LPE) — Defensive Research Repository


📖 Présentation

Copy Fail (CVE-2026-31431) est une vulnérabilité de type Local Privilege Escalation (LPE) affectant le noyau Linux via une corruption contrôlée du page cache à travers les mécanismes AF_ALG, splice() et authencesn.

Ce dépôt a pour objectif de :

  • documenter le mécanisme interne de la vulnérabilité,
  • expliquer la chaîne logique d’exploitation,
  • présenter les impacts défensifs,
  • proposer des stratégies de détection,
  • fournir des mesures de mitigation,
  • sensibiliser à la sécurité du noyau Linux.

⚠️ Ce projet est strictement éducatif, défensif et destiné à la recherche sécurité.


📑 Sommaire

  • Vue d’ensemble
  • Mécanisme de la faille
  • Surface d’attaque
  • Démonstration en laboratoire
  • Détection & IOC
  • Mitigations
  • Timeline
  • Références
  • Notice légale

🧪 Cadre de Recherche

Toutes les démonstrations présentées dans ce dépôt ont été réalisées dans des environnements de laboratoire isolés et contrôlés.

Aucune utilisation sur des systèmes tiers sans autorisation explicite n’est autorisée.


🔍 Vue d’ensemble


🧠 Pourquoi cette faille est importante

CaractéristiqueDétail
Aucune race conditionExploitation déterministe
Pas de modification disque

Comparable à :

  • Dirty Cow (CVE-2016-5195)
  • Dirty Pipe (CVE-2022-0847)
  • Modern Page Cache Corruption Primitives

🧬 Vue Simplifiée de la Chaîne

root@kitploit:~
User Space
    ↓
AF_ALG Socket
    ↓
splice()
    ↓
Page Cache Reference
    ↓
authencesn In-Place Write
    ↓
Controlled 4-Byte Overwrite
    ↓
execve()
    ↓
Privilege Escalation

⚙️ Mécanisme de la faille

Chronologie technique

root@kitploit:~
2011 → authencesn ajouté au kernel
2015 → AF_ALG reçoit le support AEAD + splice()
2017 → Optimisation in-place dans algif_aead.c
2026 → Découverte et correctif officiel

🔩 Composants impliqués

AF_ALG

Interface socket exposant les primitives cryptographiques du noyau Linux au userspace.

splice()

Mécanisme permettant le transfert de pages sans copie entre file descriptors.

authencesn

Template AEAD IPsec ESN utilisant le buffer destination comme espace de travail temporaire.


🧨 Root Cause

L’optimisation introduite dans algif_aead.c a permis le chaînage direct des pages du page cache dans la scatterlist destination via sg_chain().

root@kitploit:~
Input SGL:   AAD || Ciphertext || Tag (page cache)
                                     ↑
Output SGL:  AAD || Ciphertext ------+

authencesn écrit alors directement dans les pages du page cache du fichier cible.


🎯 Surface d’attaque

PrimitiveContrôle
Fichier cibleTout fichier lisible

🖥️ Systèmes affectés


🧪 Démonstration (Lab uniquement)

⚠️ Réservé à des environnements de test isolés.

Vérifications préalables

root@kitploit:~
uname -r
lsmod | grep algif_aead
python3 --version

Clonage du PoC

root@kitploit:~
git clone https://github.com/theori-io/copy-fail-CVE-2026-31431.git
cd copy-fail-CVE-2026-31431

Exécution

root@kitploit:~
python3 copy_fail_exp.py

🛡️ Détection & IOC

Auditd

root@kitploit:~
auditctl -a always,exit -F arch=b64 -S socket -F a0=38 -k af_alg_socket
auditctl -a always,exit -F arch=b64 -S splice -k splice_monitor

Détection comportementale

root@kitploit:~
ps aux | awk '$1 == "root"'
ss -tlnp

Surveillance défensive

  • eBPF monitoring
  • Falco
  • Wazuh
  • EDR memory inspection
  • Page-cache anomaly detection

🛡️ Mitigation

Désactivation algif_aead

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo rmmod algif_aead

Restriction seccomp

root@kitploit:~
{
  "defaultAction": "SCMP_ACT_ALLOW",
  "syscalls": [
    {
      "names": ["socket"],
      "action": "SCMP_ACT_ERRNO",
      "args": [
        { "index": 0, "value": 38, "op": "SCMP_CMP_EQ" }
      ]
    }
  ]
}

✅ Correctif officiel

Le correctif a664bf3d603d supprime l’opération in-place vulnérable dans algif_aead.c.

root@kitploit:~
sudo apt update && sudo apt upgrade
sudo reboot

📅 Timeline

DateÉvénement
2017Introduction de la vulnérabilité
2026-03-23Signalement au kernel security team
2026-04-01Correctif intégré
2026-04-29Disclosure publique

🔗 Références



📈 SEO / Keywords

linux kernel security, CVE-2026-31431, copy fail, page cache, AF_ALG, authencesn, linux LPE, kernel exploit, linux hardening, security research, dirty pipe, kernel mitigation


⚖️ Notice légale

Ce dépôt est destiné exclusivement :

  • à la recherche défensive,
  • aux laboratoires autorisés,
  • à l’éducation cybersécurité,
  • à l’analyse sécurité Linux.

Toute utilisation non autorisée est illégale.


👤 Crédits

Recherche originale

  • theori.io
  • communauté Linux security research

Projet francophone

  • @Maxime288

⭐ Support Linux Kernel Security Research

🛡️ Awareness • Mitigation • Defensive Research
🔁 Partagez le projet avec la communauté cybersécurité
⭐ Soutenez la recherche sécurité Linux


Télécharger l’outil
ÉlémentValeur
TypeLocal Privilege Escalation
ImpactRoot local
ComposantLinux Kernel
Sous-systèmeAF_ALG / authencesn
PrimitiveÉcriture contrôlée dans le page cache
ConditionUtilisateur non-privilégié
StealthFichier disque intact
GravitéCritique
Détection difficile
Exploit minimalistePython standard uniquement
Impact conteneursKubernetes / VPS / shared hosting
Large fenêtreKernels vulnérables depuis 2017
Offset
Contrôlé via splice
Valeur écriteChamp seqno_lo
PersistanceMémoire uniquement
Détection disqueImpossible
DistributionKernelStatut
Ubuntu 24.04 LTS6.17.0-1007-aws✅ Vulnérable
Amazon Linux 20236.18.8-9.213✅ Vulnérable
RHEL 10.16.12.0✅ Vulnérable
SUSE 166.12.0✅ Vulnérable
RessourceDescription
Dirty PipeCVE-2022-0847
Linux Kernel DocsDocumentation officielle
Openwall SecurityMailing list sécurité
LWN.netAnalyse kernel Linux
AF_ALG DocumentationCrypto API
XFRM / IPsecSous-système concerné