Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cfDr — # Playbook Ansible pour détecter et corriger CVE-2026-31431 (Copy Fail) - Vulnérabilité d'élévation de privilèges locale du noyau Linux | Kitploit
Outils/GitHubGitHub/parmstro/cfdr
Scanners de VulnérabilitésAudit de ConfigurationDevSecOps
GitHubparmstro/cfdr

cfDr

# Playbook Ansible pour détecter et corriger CVE-2026-31431 (Copy Fail) - Vulnérabilité d'élévation de privilèges locale du noyau Linux

Voir le dépôt
218il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

cfDr - Copy Fail Doctor

Copie Fail Détection et Remédiation

Une suite de rôles Ansible et de playbooks pour détecter et remédier à la CVE-2026-31431 (Copy Fail), une vulnérabilité critique d'élévation de privilèges locaux dans le module algif_aead du noyau Linux.

Dépôt

🔗 GitHub : https://github.com/parmstro/cfDr

Le nom cfDr est un jeu de mots sur « Copy Fail Doctor » - votre remède de confiance pour la CVE-2026-31431.


Table des matières

  1. Comprendre la CVE-2026-31431
  2. Remédiations disponibles
  3. Méthodologie de détection
  4. Comment fonctionne cfDr
  5. Impact sur la cryptographie système
  6. Flux de travail recommandé
  7. Ressources supplémentaires
  8. Surveillance des correctifs
  9. Démarrage rapide
  10. Configuration avancée

Comprendre la CVE-2026-31431

Qu'est-ce que Copy Fail ?

CVE-2026-31431 (CVSS 7.8) est un défaut logique dans l'interface socket AEAD du noyau Linux (AF_ALG) découvert en 2026. La vulnérabilité permet à tout utilisateur local non privilégié d'élever ses privilèges à root en quelques secondes.

Détails techniques

  • Composant affecté : module noyau algif_aead (interface crypto AF_ALG)
  • Type de vulnérabilité : défaut logique dans la gestion des opérations de copie
  • Vecteur d'attaque : local
  • Privilèges requis : aucun (utilisateur non privilégié)
  • Interaction utilisateur : aucune
  • Impact : compromission totale du système (accès root)

Systèmes affectés

Versions du noyau : noyau Linux >= 4.10 (publié en 2017)

Distributions affectées :

  • Red Hat Enterprise Linux 7, 8, 9
  • CentOS 7, 8, 9 (et Stream)
  • Fedora (toutes les versions actuellement prises en charge)
  • Ubuntu 17.04 et versions ultérieures
  • Debian 9 (Stretch) et versions ultérieures
  • SUSE Linux Enterprise 12, 15

Remarque : toute distribution Linux avec un noyau 4.10 ou plus récent est potentiellement vulnérable.

Pourquoi c'est important

Cette vulnérabilité est particulièrement dangereuse car :

  1. Aucun privilège requis - n'importe quel compte utilisateur peut l'exploiter
  2. Élévation instantanée - accès root en quelques secondes
  3. Impact étendu - affecte plus de 7 ans de versions du noyau
  4. Exécution locale - aucun accès distant requis, mais les attaquants qui obtiennent un premier accès peuvent immédiatement élever leurs privilèges
  5. Exploitation active - des exploits publics sont disponibles

Impact dans le monde réel

Une fois qu'un attaquant dispose d'une forme quelconque d'accès local (SSH, shell web, évasion de conteneur, etc.), il peut :

  • Prendre le contrôle total du système
  • Installer des portes dérobées persistantes
  • Accéder aux données sensibles
  • Pivoter vers d'autres systèmes du réseau
  • Déployer des ransomwares ou des cryptomineurs

Remédiations disponibles

En attendant les correctifs du noyau fournis par les éditeurs, plusieurs stratégies d'atténuation sont disponibles. cfDr les implémente toutes, avec des recommandations intelligentes basées sur la configuration de votre système.

Comprendre les niveaux de protection

Toutes les remédiations ne se valent pas. Voici ce que vous devez savoir :

MéthodeRoot peut-il contourner ?CouverturePrise en charge Enterprise Linux
Liste noire de modules✅ Oui (via insmod)Empêche le chargement par modprobeToutes les versions
Politique SELinux❌ NON (couche LSM)Domaines configurés uniquementToutes les versions (par défaut)
seccomp systemd❌ NON (filtre d'appels système)Services configurés uniquementToutes les versions
eBPF LSM❌ NON (couche LSM)À l'échelle du système (si configuré)RHEL 9+, Fedora 34+

Approche recommandée : défense en profondeur

Recommandation par défaut de cfDr : Niveau 3 (liste noire de modules + SELinux)

Cela fournit deux couches de protection indépendantes :``` ┌─────────────────────────────────────────────────┐ │ Layer 1: Module Blacklist │ │ • Prevents modprobe algif_aead │ │ • Persists across reboots │ │ • CAN be bypassed by malicious root (insmod) │ ├─────────────────────────────────────────────────┤ │ Layer 2: SELinux Policy │ │ • Blocks AF_ALG socket() at syscall level │ │ • Works even if module is loaded │ │ • CANNOT be bypassed from userspace │ │ • Covers user_t, unconfined_t (majority cases) │ └─────────────────────────────────────────────────┘

Result: If either layer fails, the other still protects

### Pourquoi la liste noire de modules seule ne suffit pas

Un attaquant déterminé disposant d'un accès root peut contourner la liste noire de modules :```bash
# Module blacklist DOES NOT prevent:
insmod /lib/modules/$(uname -r)/kernel/crypto/algif_aead.ko.xz

Cependant, cela est acceptable car :

  1. La vulnérabilité cible l'élévation de privilèges (non privilégié → root)
  2. Si un attaquant possède déjà root, il peut exploiter directement sans charger le module
  3. La liste noire de modules protège contre le vecteur d'attaque principal

Stratégie de protection complète

Pour une protection complète et non contournable, vous avez besoin de :

Liste noire de modules + au moins l'un des éléments suivants :

  • Politique SELinux (recommandée pour Enterprise Linux)
  • Filtres seccomp systemd (protection par service)
  • Programme eBPF LSM (RHEL 9+ uniquement, à l'échelle du système)

Référence des indicateurs d'atténuation

cfDr utilise des indicateurs binaires pour activer plusieurs atténuations :

Valeur d'indicateurAtténuations activéesCas d'utilisation
1Liste noire de modules uniquementProtection minimale, systèmes sans SELinux
2SELinux uniquementEnvironnements SELinux uniquement
3Liste noire de modules + SELinuxDéfaut RECOMMANDÉ
5Liste noire de modules + seccompNon-SELinux avec durcissement des services
7Liste noire de modules + SELinux + seccompProtection renforcée
15Toutes les atténuationsProtection maximale (RHEL 9+ uniquement)

Calcul des indicateurs : 1 (liste noire) + 2 (SELinux) + 4 (seccomp) + 8 (eBPF) = somme

Lacunes de couverture à connaître

Protection SELinux :

  • Couvre uniquement les domaines spécifiés dans la politique : user_t, unconfined_t, httpd_t, postgresql_t, mysqld_t
  • Les processus exécutés dans d'autres domaines SELinux peuvent ne pas être protégés
  • En pratique, user_t et unconfined_t couvrent la grande majorité des scénarios d'attaque

Protection seccomp systemd :

  • Protège uniquement les services explicitement configurés
  • La configuration par défaut couvre : httpd, nginx, postgresql, mariadb, redis, memcached
  • Les processus en dehors de ces services ne sont pas protégés

Protection eBPF LSM :

  • Nécessite un noyau 5.7+ (RHEL 9, Fedora 34+)
  • La complexité exige une expertise pour une mise en œuvre correcte
  • Peut fournir une protection complète à l'échelle du système si elle est correctement configurée

Méthodologie de détection

Comment cfDr détecte la vulnérabilité

cfDr effectue une évaluation complète sur plusieurs dimensions :

1. Vérification de la version du noyau```bash

uname -r

- Détermine si la version du noyau est >= 4.10 (plage vulnérable)
- Identifie la version du noyau et la distribution
Télécharger l’outil