Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-31431_je_sappelle_RoOt — CVE-2026-31431 - Guide de Remédiation et Mesures de Protection | Kitploit
Outils/GitHubGitHub/sbeteta42/cve-2026-31431_je_sappelle_root
Analyse des VulnérabilitésAudit de ConfigurationApprentissage et ÉducationRéponse aux IncidentsRessources Organisées
GitHubsbeteta42/cve-2026-31431_je_sappelle_root

CVE-2026-31431_je_sappelle_RoOt

CVE-2026-31431 - Guide de Remédiation et Mesures de Protection

Voir le dépôt
124il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-31431 - Copy Fail - Je s'appelle ROOT !#

CVE Type Platform Status

📌 Objectif du dépôt

Ce dépôt documente la vulnérabilité CVE-2026-31431, surnommée Copy Fail, et propose une procédure de remédiation défensive pour les systèmes Linux potentiellement exposés.

⚠️ Ce dépôt est strictement orienté défense, audit autorisé, durcissement et remédiation.
Il ne fournit pas de procédure d’exploitation et ne doit pas être utilisé pour compromettre des systèmes tiers.


1. Résumé exécutif

CVE-2026-31431 / Copy Fail est une vulnérabilité d’élévation locale de privilèges dans le noyau Linux.

Elle concerne le sous-système cryptographique du noyau, plus précisément l’interface utilisateur AF_ALG et le module algif_aead. La faille est liée à une optimisation introduite en 2017 dans le chemin AEAD du noyau Linux. Dans certaines conditions, un utilisateur local non privilégié peut provoquer une écriture contrôlée dans le page cache d’un fichier lisible, notamment un binaire setuid, ce qui peut conduire à une élévation de privilèges vers root.

La vulnérabilité est considérée comme High avec un score CVSS v3.1 de 7.8.


2. Informations CVE

ÉlémentDétail
CVECVE-2026-31431
Nom publicCopy Fail
TypeLocal Privilege Escalation, LPE
ComposantLinux kernel crypto subsystem
Module concernéalgif_aead
InterfaceAF_ALG
Mécanisme impliquéAEAD, authencesn, splice(), page cache
Score CVSS v3.17.8 High
Privilèges requisCompte local non privilégié
Interaction utilisateurAucune
ImpactConfidentialité, intégrité et disponibilité élevées

3. Systèmes concernés

Les sources publiques indiquent que les distributions Linux embarquant un noyau dérivé d’une branche vulnérable depuis l’optimisation de 2017 peuvent être exposées.

Exemples de plateformes mentionnées dans les publications publiques :

DistributionExemple de version noyau testée publiquement
Ubuntu 24.04 LTS6.17.0-1007-aws
Amazon Linux 20236.18.8-9.213.amzn2023
RHEL 10.16.12.0-124.45.1.el10_1
SUSE 166.12.0-160000.9-default
DebianSelon version noyau et statut de sécurité
AlmaLinux / Rocky Linux / Oracle LinuxSelon version noyau et backports fournisseur

Le statut exact dépend de la version du noyau, du fournisseur, des backports de sécurité et des correctifs déjà appliqués.


4. Pourquoi cette faille est critique

Cette vulnérabilité est particulièrement dangereuse dans les environnements où des utilisateurs ou workloads non fiables ont accès à un shell local ou à un environnement d’exécution partagé.

Environnements à prioriser :

  • serveurs multi-utilisateurs ;
  • serveurs SSH exposés à plusieurs comptes ;
  • plateformes de formation ou de TP ;
  • runners CI/CD ;
  • serveurs de build ;
  • clusters Kubernetes ;
  • hôtes de conteneurs ;
  • plateformes mutualisées ;
  • environnements cloud multi-tenant.

Risque principal :

  • élévation locale vers root ;
  • compromission de l’hôte ;
  • contournement partiel de contrôles d’intégrité disque car la modification peut résider en mémoire via le page cache ;
  • impact potentiel sur les conteneurs partageant le même noyau hôte.

5. Vérification rapide

5.1 Identifier la version du noyau

uname -a
uname -r

5.2 Vérifier si le module algif_aead est chargé

lsmod | grep algif_aead || true

5.3 Vérifier si des sockets AF_ALG sont utilisées

sudo lsof -nP | grep AF_ALG || true

5.4 Identifier les paquets noyau installés

Debian / Ubuntu

dpkg -l | grep -E '^ii\\s+linux-image|^ii\\s+linux-modules'

RHEL / Rocky / AlmaLinux / Fedora

rpm -qa | grep -E '^kernel|^kernel-core'

SUSE

rpm -qa | grep -E '^kernel'

6. Remédiation recommandée

Option prioritaire : appliquer le correctif noyau fournisseur La remédiation correcte consiste à installer un noyau corrigé fourni par la distribution, puis à redémarrer sur ce noyau.

Debian / Ubuntu

sudo apt update
sudo apt full-upgrade -y
sudo reboot

RHEL / Rocky / AlmaLinux / Oracle Linux

sudo dnf update -y kernel kernel-core kernel-modules
sudo reboot

SUSE

sudo zypper refresh
sudo zypper patch
sudo reboot
# Après redémarrage :
uname -r
  • Puis vérifier le statut dans le tracker sécurité de la distribution.

7. Mitigation temporaire

Si aucun noyau corrigé n’est encore disponible ou si un redémarrage immédiat est impossible, appliquer une mitigation temporaire.

7.1 Désactiver le chargement de algif_aead

echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf

7.2 Décharger le module s’il est déjà chargé

sudo modprobe -r algif_aead 2>/dev/null || true
sudo rmmod algif_aead 2>/dev/null || true

7.3 Mettre à jour l’initramfs si nécessaire

Debian / Ubuntu

sudo update-initramfs -u

RHEL / Rocky / AlmaLinux / Oracle Linux

sudo dracut -f

SUSE

sudo mkinitrd

7.4 Redémarrer

sudo reboot

7.5 Vérifier que le module ne peut plus être chargé

sudo modprobe algif_aead
echo $?
  • Résultat attendu : le chargement doit échouer.

8. Cas particulier : module compilé en dur dans le noyau

Sur certains noyaux, le module peut être compilé directement dans le noyau et non chargeable/déchargeable sous forme de module.

  • Vérification indicative :
grep CONFIG_CRYPTO_USER_API_AEAD /boot/config-$(uname -r)
  • Résultats possibles :
CONFIG_CRYPTO_USER_API_AEAD=m

Le composant est un module. La mitigation par /etc/modprobe.d/ est applicable.

CONFIG_CRYPTO_USER_API_AEAD=y

Le composant est intégré au noyau. La mitigation par modprobe.d ne suffit pas.

Dans ce cas, utiliser de préférence :

  • un noyau corrigé ;
  • une livepatch fournisseur si disponible ;
  • une option de démarrage documentée par votre fournisseur.

Certaines sources mentionnent l’option noyau suivante comme contournement possible :

initcall_blacklist=algif_aead_init

À tester impérativement hors production avant généralisation. Cette option peut varier selon le noyau, la distribution et la configuration de démarrage.

9. Durcissement des environnements conteneurisés

Pour Docker, Podman, Kubernetes et CI/CD, il faut réduire la possibilité pour des workloads non fiables d’ouvrir des sockets AF_ALG.

Mesures recommandées :

  • Appliquer le correctif noyau sur les nœuds hôtes ;
  • Bloquer ou restreindre AF_ALG via seccomp lorsque possible ;
  • Eviter les workloads privilégiés ;
  • Interdire les conteneurs privileged: true sauf nécessité absolue ;
  • Activer AppArmor, SELinux ou équivalent ;
  • Isoler les runners CI/CD exécutant du code non fiable ;
  • Privilégier des nœuds dédiés pour les workloads sensibles.

10. Détection et supervision

10.1 Rechercher l’usage de AF_ALG

sudo lsof -nP | grep AF_ALG || true

10.2 Rechercher le module chargé

lsmod | grep algif_aead || true

10.3 Surveiller les binaires setuid critiques

find / -perm -4000 -type f 2>/dev/null

10.4 Surveiller les accès suspects à /usr/bin/su

sudo ausearch -f /usr/bin/su 2>/dev/null || true

10.5 Exemple de règle auditd

sudo auditctl -w /usr/bin/su -p x -k su_exec_monitoring
  • Consulter ensuite :
sudo ausearch -k su_exec_monitoring

11. Plan d’action incident

Si une exploitation est suspectée :

Télécharger l’outil