
Kit de détection en couches pour la LPE CVE-2026-31431 (Copy Fail) du noyau Linux. Fournit eBPF, auditd, des règles Sigma, un diff du page-cache et des guides IOC pour les défenseurs.
Kit de détection pour CVE-2026-31431 (« Copy Fail »), une technique locale d'élévation de privilèges du noyau Linux qui corrompt les données du cache de pages sans modifier le fichier sur le disque.
Copy Fail peut contourner les systèmes traditionnels de surveillance de l'intégrité des fichiers car le fichier sur le disque n'est pas modifié. Ce dépôt fournit une détection en couches utilisant auditd, eBPF, la comparaison du cache de pages, les règles Sigma et la documentation pour les intervenants.
Le moniteur eBPF est le détecteur le plus fidèle : il surveille l'activité AF_ALG,
extrait les tentatives de liaison authencesn, suit les utilisations suspectes de splice() et
corrèle ces événements pour produire une alerte de chaîne d'exploitation à haute confiance.
Vérifiez si la surface crypto à risque du noyau est exposée :
python3 check/is_vulnerable.py
Appliquez l'atténuation immédiate :
sudo bash mitigate/disable_algif_aead.sh
Déployez les règles de détection auditd :
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
Exécutez le moniteur eBPF en temps réel :
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
Vérifiez si le cache de pages a été altéré après une exploitation suspectée :
sudo python3 detect/pagecache-check/pagecache_diff.py
check/ Safe exposure and sentinel checks
detect/auditd/ auditd rules and deployment notes
detect/ebpf/ bcc and bpftrace real-time monitors
detect/pagecache-check/ Page-cache vs disk comparison
detect/sigma/ Sigma rules for SIEMs
docs/ Detection, IOC, architecture, and forensics guides
mitigate/ Local and Ansible mitigation helpers
tests/ Syntax and unit tests
Le vérificateur de vulnérabilité utilise uniquement un fichier sentinelle temporaire et ne cible jamais les fichiers système. L'outil de comparaison du cache de pages a un rôle de détection et peut expulser la page corrompue qu'il vérifie ; préservez d'abord la mémoire si vous avez besoin de preuves forensiques.
a664bf3d603dMerci à Theori et Xint Code d'avoir mis en lumière, analysé et divulgué de manière responsable Copy Fail. Ce dépôt s'appuie sur leurs recherches publiques afin que les défenseurs puissent détecter, atténuer et enquêter sur CVE-2026-31431 en toute sécurité.
| Couche | Ce qu'elle détecte | Quand | Outil |
|---|
| Moniteur eBPF | AF_ALG, authencesn, splice(), corrélation de chaîne d'exploitation | Pendant l'exploitation | bcc/bpftrace |
| Règles auditd | Création de sockets AF_ALG, appels système suspects, lectures de fichiers sensibles | Pendant l'exploitation | auditd |
| Diff du cache de pages | Données du fichier en mémoire divergent du disque | Après l'exploitation | Python |
| Règles Sigma | Alertes SIEM à partir de la télémétrie audit/syslog | Pendant/après l'exploitation | SIEM |
| Docs IOC | Liste de contrôle pour les intervenants et règle YARA | Investigation | docs |