Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-31431_je_sappelle_RoOt — CVE-2026-31431 - Guide de Remédiation et Mesures de Protection | Kitploit
Outils/GitHubGitHub/sbeteta42/cve-2026-31431_je_sappelle_root
Vulnerability AnalysisConfiguration AuditingLearning & EducationIncident ResponseCurated Resources
GitHubsbeteta42/cve-2026-31431_je_sappelle_root

CVE-2026-31431_je_sappelle_RoOt

CVE-2026-31431 - Guide de Remédiation et Mesures de Protection

Voir le dépôt
1il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-31431 - Copy Fail - Je s'appelle ROOT !#

CVE Type Platform Status

📌 Objectif du dépôt

Ce dépôt documente la vulnérabilité CVE-2026-31431, surnommée Copy Fail, et propose une procédure de remédiation défensive pour les systèmes Linux potentiellement exposés.

⚠️ Ce dépôt est strictement orienté défense, audit autorisé, durcissement et remédiation.
Il ne fournit pas de procédure d’exploitation et ne doit pas être utilisé pour compromettre des systèmes tiers.


1. Résumé exécutif

CVE-2026-31431 / Copy Fail est une vulnérabilité d’élévation locale de privilèges dans le noyau Linux.

Elle concerne le sous-système cryptographique du noyau, plus précisément l’interface utilisateur AF_ALG et le module algif_aead. La faille est liée à une optimisation introduite en 2017 dans le chemin AEAD du noyau Linux. Dans certaines conditions, un utilisateur local non privilégié peut provoquer une écriture contrôlée dans le d’un fichier lisible, notamment un binaire setuid, ce qui peut conduire à une élévation de privilèges vers .

page cache
root

La vulnérabilité est considérée comme High avec un score CVSS v3.1 de 7.8.


2. Informations CVE

ÉlémentDétail
CVECVE-2026-31431
Nom publicCopy Fail
TypeLocal Privilege Escalation, LPE
ComposantLinux kernel crypto subsystem
Module concernéalgif_aead
InterfaceAF_ALG
Mécanisme impliquéAEAD, authencesn, splice(), page cache
Score CVSS v3.17.8 High
Privilèges requisCompte local non privilégié
Interaction utilisateurAucune
ImpactConfidentialité, intégrité et disponibilité élevées

3. Systèmes concernés

Les sources publiques indiquent que les distributions Linux embarquant un noyau dérivé d’une branche vulnérable depuis l’optimisation de 2017 peuvent être exposées.

Exemples de plateformes mentionnées dans les publications publiques :

DistributionExemple de version noyau testée publiquement
Ubuntu 24.04 LTS6.17.0-1007-aws
Amazon Linux 20236.18.8-9.213.amzn2023
RHEL 10.16.12.0-124.45.1.el10_1
SUSE 166.12.0-160000.9-default
DebianSelon version noyau et statut de sécurité
AlmaLinux / Rocky Linux / Oracle LinuxSelon version noyau et backports fournisseur

Le statut exact dépend de la version du noyau, du fournisseur, des backports de sécurité et des correctifs déjà appliqués.


4. Pourquoi cette faille est critique

Cette vulnérabilité est particulièrement dangereuse dans les environnements où des utilisateurs ou workloads non fiables ont accès à un shell local ou à un environnement d’exécution partagé.

Environnements à prioriser :

  • serveurs multi-utilisateurs ;
  • serveurs SSH exposés à plusieurs comptes ;
  • plateformes de formation ou de TP ;
  • runners CI/CD ;
  • serveurs de build ;
  • clusters Kubernetes ;
  • hôtes de conteneurs ;
  • plateformes mutualisées ;
  • environnements cloud multi-tenant.

Risque principal :

  • élévation locale vers root ;
  • compromission de l’hôte ;
  • contournement partiel de contrôles d’intégrité disque car la modification peut résider en mémoire via le page cache ;
  • impact potentiel sur les conteneurs partageant le même noyau hôte.

5. Vérification rapide

5.1 Identifier la version du noyau

root@kitploit:~
uname -a
uname -r

5.2 Vérifier si le module algif_aead est chargé

root@kitploit:~
lsmod | grep algif_aead || true

5.3 Vérifier si des sockets AF_ALG sont utilisées

root@kitploit:~
sudo lsof -nP | grep AF_ALG || true

5.4 Identifier les paquets noyau installés

Debian / Ubuntu

root@kitploit:~
dpkg -l | grep -E '^ii\\s+linux-image|^ii\\s+linux-modules'

RHEL / Rocky / AlmaLinux / Fedora

root@kitploit:~
rpm -qa | grep -E '^kernel|^kernel-core'

SUSE

root@kitploit:~
rpm -qa | grep -E '^kernel'

6. Remédiation recommandée

Option prioritaire : appliquer le correctif noyau fournisseur La remédiation correcte consiste à installer un noyau corrigé fourni par la distribution, puis à redémarrer sur ce noyau.

Debian / Ubuntu

root@kitploit:~
sudo apt update
sudo apt full-upgrade -y
sudo reboot

RHEL / Rocky / AlmaLinux / Oracle Linux

root@kitploit:~
sudo dnf update -y kernel kernel-core kernel-modules
sudo reboot

SUSE

root@kitploit:~
sudo zypper refresh
sudo zypper patch
sudo reboot
# Après redémarrage :
uname -r
  • Puis vérifier le statut dans le tracker sécurité de la distribution.

7. Mitigation temporaire

Si aucun noyau corrigé n’est encore disponible ou si un redémarrage immédiat est impossible, appliquer une mitigation temporaire.

7.1 Désactiver le chargement de algif_aead

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf

7.2 Décharger le module s’il est déjà chargé

root@kitploit:~
sudo modprobe -r algif_aead 2>/dev/null || true
sudo rmmod algif_aead 2>/dev/null || true

7.3 Mettre à jour l’initramfs si nécessaire

Debian / Ubuntu

root@kitploit:~
sudo update-initramfs -u

RHEL / Rocky / AlmaLinux / Oracle Linux

root@kitploit:~
sudo dracut -f

SUSE

root@kitploit:~
sudo mkinitrd

7.4 Redémarrer

root@kitploit:~
sudo reboot

7.5 Vérifier que le module ne peut plus être chargé

root@kitploit:~
sudo modprobe algif_aead
echo $?
  • Résultat attendu : le chargement doit échouer.

8. Cas particulier : module compilé en dur dans le noyau

Sur certains noyaux, le module peut être compilé directement dans le noyau et non chargeable/déchargeable sous forme de module.

  • Vérification indicative :
root@kitploit:~
grep CONFIG_CRYPTO_USER_API_AEAD /boot/config-$(uname -r)
  • Résultats possibles :
root@kitploit:~
CONFIG_CRYPTO_USER_API_AEAD=m

Le composant est un module. La mitigation par /etc/modprobe.d/ est applicable.

root@kitploit:~
CONFIG_CRYPTO_USER_API_AEAD=y

Le composant est intégré au noyau. La mitigation par modprobe.d ne suffit pas.

Dans ce cas, utiliser de préférence :

  • un noyau corrigé ;
  • une livepatch fournisseur si disponible ;
  • une option de démarrage documentée par votre fournisseur.

Certaines sources mentionnent l’option noyau suivante comme contournement possible :

root@kitploit:~
initcall_blacklist=algif_aead_init

À tester impérativement hors production avant généralisation. Cette option peut varier selon le noyau, la distribution et la configuration de démarrage.

9. Durcissement des environnements conteneurisés

Pour Docker, Podman, Kubernetes et CI/CD, il faut réduire la possibilité pour des workloads non fiables d’ouvrir des sockets AF_ALG.

Mesures recommandées :

  • Appliquer le correctif noyau sur les nœuds hôtes ;
  • Bloquer ou restreindre AF_ALG via seccomp lorsque possible ;
  • Eviter les workloads privilégiés ;
  • Interdire les conteneurs privileged: true sauf nécessité absolue ;
  • Activer AppArmor, SELinux ou équivalent ;
  • Isoler les runners CI/CD exécutant du code non fiable ;
  • Privilégier des nœuds dédiés pour les workloads sensibles.

10. Détection et supervision

10.1 Rechercher l’usage de AF_ALG

root@kitploit:~
sudo lsof -nP | grep AF_ALG || true

10.2 Rechercher le module chargé

root@kitploit:~
lsmod | grep algif_aead || true

10.3 Surveiller les binaires setuid critiques

root@kitploit:~
find / -perm -4000 -type f 2>/dev/null

10.4 Surveiller les accès suspects à /usr/bin/su

root@kitploit:~
sudo ausearch -f /usr/bin/su 2>/dev/null || true

10.5 Exemple de règle auditd

root@kitploit:~
sudo auditctl -w /usr/bin/su -p x -k su_exec_monitoring
  • Consulter ensuite :
root@kitploit:~
sudo ausearch -k su_exec_monitoring

11. Plan d’action incident

Si une exploitation est suspectée :

  • Isoler la machine du réseau ;
  • Préserver les journaux ;
  • Redémarrer pour purger le page cache ;
  • Vérifier l’intégrité du système ;
  • Contrôler les comptes locaux ;
  • Rechercher les clés SSH ajoutées récemment ;
  • Vérifier les tâches cron et systemd ;
  • Faire une rotation des mots de passe et secrets ;
  • Appliquer le noyau corrigé ;
  • Redémarrer et valider la version active ;
  • Réintégrer la machine seulement après contrôle.

Commandes utiles :

root@kitploit:~
last -a
lastlog
getent passwd
sudo find /etc/cron* -type f -ls 2>/dev/null
sudo find /root /home -name authorized_keys -type f -ls 2>/dev/null
sudo journalctl --since "48 hours ago"

12. Checklist de remédiation

  • Inventorier les machines Linux exposées.
  • Identifier les versions de noyau.
  • Vérifier les bulletins sécurité fournisseur.
  • Prioriser les serveurs multi-utilisateurs, CI/CD, Kubernetes et conteneurs.
  • Appliquer le correctif noyau fournisseur.
  • Redémarrer sur le noyau corrigé.
  • Appliquer la mitigation temporaire si le patch n’est pas encore disponible.
  • Bloquer ou restreindre AF_ALG dans les environnements conteneurisés.
  • Surveiller les accès aux binaires setuid.
  • Contrôler les traces d’élévation de privilèges.
  • Documenter les actions réalisées.

13. Exemple de script de mitigation défensive

root@kitploit:~
#!/usr/bin/env bash
set -euo pipefail

echo "[+] CVE-2026-31431 - mitigation temporaire algif_aead"

if [[ $EUID -ne 0 ]]; then
  echo "[-] Ce script doit être exécuté en root."
  exit 1
fi

echo "[+] Version noyau active : $(uname -r)"

echo "[+] Désactivation persistante du chargement algif_aead"
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf

echo "[+] Tentative de déchargement du module"
modprobe -r algif_aead 2>/dev/null || true
rmmod algif_aead 2>/dev/null || true

if command -v update-initramfs >/dev/null 2>&1; then
  echo "[+] Mise à jour initramfs Debian/Ubuntu"
  update-initramfs -u
elif command -v dracut >/dev/null 2>&1; then
  echo "[+] Mise à jour initramfs via dracut"
  dracut -f
elif command -v mkinitrd >/dev/null 2>&1; then
  echo "[+] Mise à jour initramfs via mkinitrd"
  mkinitrd
else
  echo "[!] Aucun outil initramfs connu détecté. Vérifiez manuellement."
fi

echo "[+] Vérification"
lsmod | grep algif_aead && echo "[!] Module encore chargé" || echo "[OK] Module non chargé"

echo "[+] Redémarrage recommandé."

14. Limites de la mitigation

  • La mitigation par désactivation du module algif_aead est un contournement temporaire.

Elle ne remplace pas :

  • l’installation d’un noyau corrigé ;

  • le redémarrage sur le noyau corrigé ;

  • la validation du statut fournisseur ;

  • l’analyse post-incident si une compromission est suspectée.

  • Elle peut également affecter certains logiciels explicitement configurés pour utiliser l’interface cryptographique AF_ALG.

15. Références

Theori / Xint Code — Copy Fail Technical Write-up https://xint.io/blog/copy-fail-linux-distributions Dépôt GitHub Theori PoC https://github.com/theori-io/copy-fail-CVE-2026-31431 NVD — CVE-2026-31431 https://nvd.nist.gov/vuln/detail/CVE-2026-31431 CERT-EU — Security Advisory 2026-005 https://cert.europa.eu/publications/security-advisories/2026-005/ Ubuntu Security — CVE-2026-31431 https://ubuntu.com/security/CVE-2026-31431 Debian Security Tracker — CVE-2026-31431 https://security-tracker.debian.org/tracker/CVE-2026-31431 SUSE CVE Tracker — CVE-2026-31431 https://www.suse.com/security/cve/CVE-2026-31431.html Tenable FAQ — Copy Fail https://www.tenable.com/blog/copy-fail-cve-2026-31431-frequently-asked-questions-about-linux-kernel-privilege-escalation

16. Avertissement légal

Ce dépôt est fourni uniquement à des fins :

  • pédagogiques ;
  • défensives ;
  • d’audit autorisé ;
  • de remédiation ;
  • de durcissement système.

Toute utilisation offensive non autorisée est illégale et contraire à l’objectif de ce dépôt.

Télécharger l’outil