Script de diagnostic de la vulnérabilité CVE-2026-31431 (Copy Fail)

Présentation de la vulnérabilité
CVE-2026-31431 (Copy Fail) est une vulnérabilité d'élévation de privilèges locale dans le noyau Linux. Elle exploite les sockets AF_ALG (famille d'adresses 38) combinés à l'appel système de copie zéro splice() pour contourner les permissions d'écriture et altérer le cache de pages (page cache), permettant ainsi de modifier des binaires SUID sans permission d'écriture et d'obtenir les privilèges root.
Chaîne d'attaque
socket(AF_ALG, SOCK_SEQPACKET, 0) # Création du socket AF_ALG
-> bind(authencesn(hmac(sha256),cbc(aes))) # Liaison du modèle de chiffrement AEAD
-> sendmsg(opération AEAD) # Déclenchement du chemin de chiffrement du noyau
-> splice(-> fichier cible) # Écriture zéro copie, contournement des contrôles de permission
-> Altération de fichiers SUID tels que /usr/bin/su # Élévation de privilèges vers root
Versions du noyau affectées
Fonctionnalités du script
- Détection de vulnérabilité : évaluation de la version du noyau + analyse des quatre états d'algif_aead + vérification des mesures d'atténuation
- Investigation d'intrusion : comparaison du cache de pages SUID + historique de chargement des modules + analyse de l'historique Shell + intégrité des fichiers système + audit des journaux + détection de conteneurs
- Recommandations de correctif : trois méthodes de défense (modprobe.d / initcall_blacklist / mise à niveau du noyau), avec commandes spécifiques selon la distribution
- Réponse d'urgence : sortie automatique de la procédure complète d'urgence en cas de signes d'intrusion
Utilisation rapide
# Téléchargement du script
wget https://raw.githubusercontent.com/tangjie1/CVE-2026-31431-Check/main/cve-2026-31431-check.sh
# Attribution des droits d'exécution et lancement (nécessite root)
chmod +x cve-2026-31431-check.sh
sudo ./cve-2026-31431-check.sh
# Mode non interactif (pour automatisation/CI)
sudo ./cve-2026-31431-check.sh --non-interactive
Description des éléments de détection
Première partie : Détection de vulnérabilité [1/3]
Deuxième partie : Investigation d'intrusion [2/3]
Troisième partie : Recommandations de correctif [3/3]
Systèmes pris en charge
Ubuntu / Debian / Kali / CentOS / RHEL / Rocky / AlmaLinux / Fedora / openSUSE / Arch Linux / Alpine Linux
Licence
Licence MIT
Avertissement
Cet outil est destiné uniquement à la recherche en sécurité et aux tests d'intrusion autorisés. L'utilisateur doit s'assurer de respecter les lois et réglementations locales et de l'utiliser uniquement sur des systèmes cibles explicitement autorisés. Le développeur décline toute responsabilité en cas d'utilisation non autorisée.