Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Copy-Fail_Detect_and_mitigate_CVE-2026-31431 — Détecte l’exposition à CVE-2026-31431 (Copy Fail) et atténue éventuellement le risque en désactivant le module noyau vulnérable algif_aead, fournissant des verdicts et l’état du correctif. | Kitploit
Outils/GitHubGitHub/webhosting4u/copy-fail_detect_and_mitigate_cve-2026-31431
Outils DéfensifsScanners de VulnérabilitésAudit de ConfigurationRéponse aux Incidents
GitHubwebhosting4u/copy-fail_detect_and_mitigate_cve-2026-31431

Copy-Fail_Detect_and_mitigate_CVE-2026-31431

Détecte l’exposition à CVE-2026-31431 (Copy Fail) et atténue éventuellement le risque en désactivant le module noyau vulnérable algif_aead, fournissant des verdicts et l’état du correctif.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
2il y a 3 moisPas encore vérifié
Partager

Copy Fail - Détecteur et atténuateur CVE-2026-31431

Bash Platform CVE CVSS Status

Détecte l'exposition à CVE-2026-31431 (Copy Fail) et applique éventuellement une atténuation au niveau de l'hôte en désactivant le module noyau algif_aead sur les systèmes vulnérables.

Ce que ce dépôt fournit

  • copyfail-check.sh — vérifie l'état du correctif du noyau, l'exposition au moment de l'exécution et l'état de l'atténuation.
  • Atténuation automatique optionnelle via --mitigate.
  • Verdicts lisibles par l'humain : NOT AFFECTED, PATCHED, NOT EXPLOITABLE, MITIGATED, MITIGATED (REBOOT PENDING) ou AFFECTED.
  • Résumé de la vulnérabilité

    PropriétéValeur
    ID CVECVE-2026-31431
    SévéritéHAUTE (CVSS 3.1 : 7.8)
    Composantalgif_aead — interface crypto AEAD AF_ALG du noyau
    Type d'attaqueÉlévation de privilèges locale ; évasion de conteneur (pas encore de PoC public)
    Noyaux affectés4.14 et ultérieurs (voir ci-dessous)
    Divulgué2026-04-29

    Une optimisation AEAD en place de 2017 (commit 72548b093ee3, noyau 4.14) permet à un attaquant local non privilégié d'obtenir une primitive d'écriture de cache de pages contrôlée contre tout fichier lisible, permettant une élévation de privilèges vers root. Dans les environnements de conteneurs, la même primitive peut faciliter l'évasion de conteneur.

    Les noyaux antérieurs à 4.14 ne sont PAS affectés. Cela inclut le noyau 3.13 d'Ubuntu (Trusty 14.04 GA) et le noyau 4.4 (Xenial 16.04 GA, Trusty HWE) — ceux-ci sont antérieurs au commit vulnérable.

    Références de commits

    RôleCommit
    Vulnérabilité introduite72548b093ee3 (noyau 4.14, 2017)
    Correctif — mainline / noyau 7.0a664bf3d603d
    Correctif — stable 6.18.xfafe0fa2995a
    Correctif — stable 6.19.xce42ee423e58

    Les distributions rétroportent les correctifs avec leurs propres identifiants de commit. Le script recherche l'ID CVE dans les journaux de modifications des paquets, ce qui est plus fiable que les hachages en amont pour les noyaux rétroportés.

    Versions Ubuntu affectées

    Versionnoyau linuxatténuation kmod (version corrigée)
    Trusty 14.04noyaux 4.15 uniquement ; 3.13 et 4.4 NON affectés15-0ubuntu7+esm1
    Xenial 16.04noyaux 4.15 uniquement ; 4.4 NON affecté22-1ubuntu5.2+esm1
    Bionic 18.04Affecté24-1ubuntu3.5+esm1
    Focal 20.04Affecté27-1ubuntu2.1+esm1
    Jammy 22.04Affecté29-1ubuntu1.1
    Noble 24.04Affecté31+20240202-2ubuntu7.2
    Questing 25.10Affecté34.2-2ubuntu1.1
    Resolute 26.04Non affectéAucune mise à jour nécessaire

    L'équipe de sécurité Ubuntu distribue une mise à jour du paquet kmod qui écrit install algif_aead /bin/false dans /etc/modprobe.d/disable-algif_aead.conf. Ce script crée le même fichier avec le même contenu et est entièrement compatible avec cette approche. L'application de la mise à jour officielle du paquet (sudo apt install --only-upgrade kmod) est la voie recommandée sur Ubuntu ; ce script fournit une couverture équivalente pour les systèmes non-Ubuntu ou pour un triage avant mise à jour.

    Démarrage rapide

    Local

    root@kitploit:~
    chmod +x copyfail-check.sh
    sudo ./copyfail-check.sh                # détection uniquement
    sudo ./copyfail-check.sh --mitigate     # détection + application de l'atténuation si affecté
    

    À distance (exécution directe depuis GitHub, sans téléchargement)

    Diffusez le script directement depuis main et exécutez-le. La forme bash -s -- transmet les arguments après -- au script lui-même, donc --mitigate atteint le script et non bash.

    root@kitploit:~
    # Détection uniquement
    curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash
    
    # Détection + atténuation
    curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate
    

    Équivalents wget :

    root@kitploit:~
    wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash
    wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate
    

    Note de sécurité. Envoyer un script distant directement dans un shell privilégié fait confiance à ce que l'URL sert au moment de l'exécution. Pour un triage ponctuel, c'est acceptable ; pour une utilisation répétée ou en production, épinglez un commit spécifique et inspectez le script d'abord :

    root@kitploit:~
    curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/<commit-sha>/copyfail-check.sh -o copyfail-check.sh
    less copyfail-check.sh
    sudo bash copyfail-check.sh --mitigate
    

    Ce qui est vérifié

    1. Exécution en tant que root
    2. Pré-vérification de la version du noyau — les noyaux antérieurs à 4.14 sortent immédiatement avec NOT AFFECTED
    3. Preuve du correctif du noyau, dans cet ordre — tout signal positif est suffisant :
      • Journal de modifications du paquet noyau Debian/Ubuntu (recherche des trois hachages de commits de correctif et de l'ID CVE)
      • Journal de modifications du paquet noyau RHEL/Fedora (mêmes motifs)
      • Livepatches du noyau chargés sous /sys/kernel/livepatch/, plus kpatch list et canonical-livepatch status
      • Outils CVE de la distribution : ubuntu-security-status --cves, dnf updateinfo list cves, zypper patch-check
    4. Disponibilité du module algif_aead (modinfo) et état de chargement (lsmod)
    5. Règles de blocage existantes basées sur modprobe sous /etc/modprobe.d/ — accepte les neutralisateurs équivalents (install … /bin/false|/bin/true|/sbin/nologin) et blacklist ; identifie si le blocage provient du paquet kmod Ubuntu
    6. Indice du paquet kmod Ubuntu — si le module n'est pas bloqué et que le système est Ubuntu, signale si la mise à jour du paquet d'atténuation est disponible pour la version détectée
    7. Utilisation active d'AF_ALG via le compteur de références du module dans /proc/modules (colonne 3) ; signale également une référence au moteur OpenSSL afalg dans /etc/ssl ou /etc/pki/tls
    8. Verdict final de risque

    Signification des verdicts

    VerdictSignification
    NOT AFFECTEDLe noyau est antérieur à 4.14, ou est corrigé et le module indisponible
    PATCHEDLe journal de modifications/les outils du noyau confirment la présence du correctif
    NOT EXPLOITABLEModule non disponible sur ce système
    MITIGATEDModule bloqué via modprobe.d ; le noyau est toujours non corrigé — mettre à jour si possible
    MITIGATED (REBOOT PENDING)Blocage écrit mais module toujours chargé ; décharger avec rmmod ou redémarrer
    AFFECTEDLe noyau est dans la plage vulnérable et algif_aead est disponible

    Ce que fait l'atténuation

    Lorsque --mitigate est utilisé sur un système affecté, le script :

    • Crée /etc/modprobe.d/disable-algif_aead.conf contenant install algif_aead /bin/false
    • Tente de décharger algif_aead s'il est actuellement chargé
    • Laisse un blocage persistant au démarrage

    Le nom de fichier /etc/modprobe.d/disable-algif_aead.conf correspond au fichier écrit par la mise à jour officielle du paquet Ubuntu kmod, donc les deux approches sont interchangeables et compatibles.

    Notes importantes

    • L'atténuation est une réduction temporaire du risque, pas un remplacement du correctif du noyau.
    • La désactivation d'algif_aead est sûre pour les chemins crypto courants : dm-crypt, LUKS, kTLS, IPsec, l'utilisation par défaut d'OpenSSL/GnuTLS, SSH et la crypto du trousseau du noyau ne sont pas affectés.
    • Les applications qui chargent explicitement le moteur OpenSSL afalg perdront l'accélération matérielle ; elles devraient revenir à la crypto logicielle, mais un redémarrage peut être nécessaire pour déclencher le repli.
    • Charges de travail en conteneurs : la vulnérabilité peut permettre l'évasion de conteneur même sans PoC publié. L'application de l'atténuation ou du correctif du noyau est recommandée quel que soit le type de charge de travail.

    Chronologie de divulgation

    DateÉvénement
    2026-03-23Signalé à l'équipe de sécurité du noyau Linux
    2026-04-01Correctif validé dans mainline
    2026-04-29Divulgation publique

    Prérequis

    • Hôte Linux
    • Privilèges root (sudo ou shell root)
    • Outils de base (toujours requis) : uname, modinfo, lsmod, awk, grep
    • Outils optionnels (utilisés s'ils sont présents, par ordre d'autorité) :
      • dpkg — analyse du journal de modifications Debian/Ubuntu et vérification de la version kmod
      • lsb_release — détection de la version Ubuntu pour l'indice kmod
      • rpm — analyse du journal de modifications RHEL/Fedora
      • kpatch / canonical-livepatch et /sys/kernel/livepatch/ — détection de live-patch
      • ubuntu-security-status, dnf updateinfo, zypper patch-check — outils CVE de la distribution

    Structure du dépôt

    root@kitploit:~
    .
    ├── copyfail-check.sh
    └── README.md
    

    Références

    • copy.fail — page officielle de la vulnérabilité
    • Copy Fail across Linux distributions — analyse de la couverture des distributions
    • Divulgation oss-security — divulgation technique complète
    • Avis de sécurité Ubuntu — recommandations spécifiques à Ubuntu et versions corrigées des paquets
    • Enregistrement CVE — entrée CVE officielle
    Télécharger l’outil