Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2026-31431 — Fournit des scripts de détection sûrs et de correctifs noyau pour CVE-2026-31431, une élévation de privilèges du noyau Linux via algif_aead. Inclut des vérifications en lecture seule, une mise sur liste noire des modules et des mises à niveau limitées au noyau. | Kitploit
Outils/GitHubGitHub/mrhudson69/cve-2026-31431
Analyse des Vulnérabilités
GitHubmrhudson69/cve-2026-31431

cve-2026-31431

Fournit des scripts de détection sûrs et de correctifs noyau pour CVE-2026-31431, une élévation de privilèges du noyau Linux via algif_aead. Inclut des vérifications en lecture seule, une mise sur liste noire des modules et des mises à niveau limitées au noyau.

Voir le dépôt
il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-31431 « Copy Fail » — Scripts de détection et de correctif noyau sécurisés

Élévation de privilèges locale du noyau Linux via algif_aead (AF_ALG) CVSS 7.8 ÉLEVÉ | Divulgation publique : avril 2026


⚡ Démarrage rapide

1. Script de détection (sûr, en lecture seule)

Exécutez en tant qu'utilisateur normal :

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/check_cve_2026_31431.sh -o check.sh && bash check.sh

Ce script :

  • n'effectue que des vérifications en lecture seule
  • ne modifie PAS le système
  • n'exploite PAS la vulnérabilité
  • vérifie si le chemin de liaison AEAD algif_aead est accessible

2. Script de correctif / d'atténuation

Exécutez en tant que root :

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/patch_cve_2026_31431.sh -o patch.sh && sudo bash patch.sh

3. Script de suppression d'Elastic Agent

Exécutez en tant que root si vous souhaitez supprimer Elastic Agent du serveur :

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/uninstall_elastic_agent.sh -o uninstall-elastic.sh && sudo bash uninstall-elastic.sh

Ce script :

  • localise le binaire Elastic Agent installé
  • exécute elastic-agent uninstall de manière non interactive
  • vérifie si le binaire, le service et le répertoire d'installation ont été supprimés

🔥 Important : Conteneurs / LXC / Docker

Si vous êtes à l'intérieur de :

  • Docker
  • LXC
  • Conteneur Proxmox (CT)
  • Pod Kubernetes
  • conteneur wg-easy
  • tout environnement conteneurisé

Vous NE POUVEZ PAS corriger le noyau hôte depuis l'intérieur du conteneur.

Le script détecte automatiquement les conteneurs et se termine en toute sécurité.

Vous devez exécuter le script de correctif sur :

  • le nœud HÔTE Proxmox
  • l'hôte VM Debian/Ubuntu réel
  • le serveur Linux sur métal nu

PAS à l'intérieur du conteneur.


🛡️ Qu'est-ce que CVE-2026-31431 ?

Une faille dans l'interface cryptographique algif_aead du noyau Linux permet à un utilisateur local non privilégié de corrompre le contenu du cache de pages via des opérations AF_ALG.

Avec des configurations de noyau vulnérables, cela peut permettre :

  • une élévation de privilèges locale
  • la modification de fichiers adossés au cache de pages
  • une élévation de privilèges via des binaires en cache inscriptibles

Le problème affecte les versions du noyau Linux où la logique d'optimisation AEAD vulnérable existe et est accessible.


✅ Systèmes pris en charge

OSVersions
Ubuntu20.04 / 22.04 / 24.04
Debian11 / 12 / 13
Proxmox VE6.x / 7.x / 8.x / 9.x
Linux génériqueToute distribution utilisant des noyaux vulnérables

📁 Scripts


check_cve_2026_31431.sh

Script de détection sûr en lecture seule.

Vérifications effectuées

VérificationDescription
Version du noyauVérifie la plage de noyaux vulnérables
Présence du correctifTente d'identifier le noyau corrigé
Statut algif_aeadVérifie l'état de chargement / liste noire du module
Socket AF_ALGTeste l'accessibilité de la liaison AEAD algif_aead
Python os.spliceVérifie la faisabilité d'une exploitation purement Python
Exposition setuidDétecte les cibles setuid courantes
AtténuationsVérifie AppArmor / SELinux / seccomp

Sécurité

Le script de détection :

  • n'écrit PAS de fichiers
  • ne modifie PAS les paramètres du noyau
  • n'installe PAS de paquets
  • n'exécute PAS de code d'exploitation

patch_cve_2026_31431.sh

Script sûr d'atténuation + mise à niveau limitée au noyau.

Conçu pour :

  • les serveurs de production
  • les nœuds Elasticsearch
  • les reverse proxies Nginx
  • les serveurs de bases de données
  • les hôtes Docker
  • les nœuds Proxmox
  • les serveurs IA/ML
  • l'infrastructure de supervision

uninstall_elastic_agent.sh

Script d'aide sûr pour désinstaller Elastic Agent d'un serveur Linux.

Conçu pour :

  • les serveurs Linux autonomes
  • les hôtes Debian / Ubuntu
  • les hôtes Proxmox
  • les systèmes avec Elastic Agent installé sous /opt/Elastic/Agent

🔒 Ce que fait le script de correctif

1. Détecte l'environnement

  • détection Ubuntu / Debian / Proxmox
  • détection de conteneur
  • identification du noyau

2. Applique une atténuation immédiate

Crée :

root@kitploit:~
/etc/modprobe.d/cve-2026-31431-disable-algif-aead.conf

Contenu :

root@kitploit:~
blacklist algif_aead
install algif_aead /bin/false

Puis tente :

root@kitploit:~
rmmod algif_aead

Cela bloque le chargement automatique du module vulnérable.

Le script actualise également l'initramfs lorsque update-initramfs est disponible afin que la liste noire survive de manière fiable au redémarrage.


3. Simule la mise à niveau des paquets

Avant de mettre à niveau quoi que ce soit, le script effectue :

root@kitploit:~
apt-get -s install --only-upgrade ...

Si des paquets non liés au noyau devaient être mis à niveau :

  • Elasticsearch
  • Nginx
  • Docker
  • MSSQL
  • Redis
  • MongoDB
  • PostgreSQL
  • Kibana
  • etc.

le script s'INTERROMPT automatiquement.

Cela évite les mises à niveau accidentelles d'applications.


4. Met à niveau UNIQUEMENT les paquets du noyau

Le script ne met à niveau que :

  • les paquets du noyau Linux
  • les paquets du noyau Proxmox
  • les en-têtes du noyau
  • les paquets de support initramfs/noyau

Aucun paquet d'application/runtime n'est mis à niveau.


5. Reprend après le redémarrage

Si le système redémarre, le script de correctif installe désormais un service systemd temporaire à usage unique qui relance automatiquement la phase de vérification au prochain démarrage.

Cela permet à une seule exécution de script de couvrir :

  • l'atténuation immédiate
  • l'installation des paquets du noyau
  • le redémarrage
  • la vérification post-redémarrage

🧪 Mode essai à blanc

Option la plus sûre en premier :

root@kitploit:~
sudo bash patch.sh --dry-run

Cela :

  • effectue toutes les vérifications
  • simule les mises à niveau
  • vérifie la sécurité des paquets
  • n'apporte AUCUNE modification au système

Recommandé avant un déploiement en production.


🔄 Options de redémarrage

Sans redémarrage

root@kitploit:~
sudo bash patch.sh --no-reboot

Redémarrage immédiat

root@kitploit:~
sudo bash patch.sh --reboot-now

Avec --reboot-now, le script installe le hook de reprise après redémarrage avant de planifier le redémarrage.

Redémarrage manuel ultérieur

root@kitploit:~
sudo reboot

Si vous utilisez --no-reboot ou redémarrez manuellement plus tard, la vérification post-redémarrage reprendra automatiquement au prochain démarrage.


📋 Notes de sécurité en production

Le script est conçu pour éviter de toucher :

  • Elasticsearch
  • Kibana
  • Logstash
  • Nginx
  • Apache
  • MySQL
  • MariaDB
  • PostgreSQL
  • MongoDB
  • Redis
  • MSSQL
  • RabbitMQ
  • Docker
  • NodeJS
  • les runtimes Python
  • PHP
  • les charges de travail IA/ML

Cependant :

  • testez TOUJOURS d'abord en préproduction
  • exécutez TOUJOURS --dry-run en premier
  • planifiez TOUJOURS des fenêtres de maintenance pour les redémarrages du noyau

📝 Journaux

Journaux du correctif :

root@kitploit:~
/var/log/cve_2026_31431_kernel_patch.log

🔍 Vérification après redémarrage

Vérifiez le noyau en cours d'exécution :

root@kitploit:~
uname -r

Relancez la détection :

root@kitploit:~
bash check.sh

Vérifiez la liste noire du module :

root@kitploit:~
cat /etc/modprobe.d/cve-2026-31431-disable-algif-aead.conf

⚠️ Avertissement

Ces scripts sont fournis uniquement à des fins de sécurité défensive et d'administration système.

Aucun code d'exploitation n'est inclus.

Toujours :

  • examiner les scripts avant exécution
  • tester d'abord dans des environnements hors production
  • conserver des sauvegardes/instantanés avant les mises à niveau du noyau

Utilisation à vos propres risques.


📜 Licence

Licence MIT


🔗 Références

  • Entrée CVE NVD https://nvd.nist.gov/vuln/detail/CVE-2026-31431

  • Commit de correctif du noyau Linux https://git.kernel.org/linus/a664bf3d603dc3bdcf9ae47cc21e0daec706d7a5

  • Avis de sécurité Ubuntu https://ubuntu.com/security

  • Suivi de sécurité Debian https://security-tracker.debian.org/

Télécharger l’outil