Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Copy-Fail_Detect_and_mitigate_CVE-2026-31431 — Détecte l’exposition à CVE-2026-31431 (Copy Fail) et atténue éventuellement le risque en désactivant le module noyau vulnérable algif_aead, fournissant des verdicts et l’état du correctif. | Kitploit
Outils/GitHubGitHub/webhosting4u/copy-fail_detect_and_mitigate_cve-2026-31431
Outils DéfensifsScanners de VulnérabilitésAudit de ConfigurationRéponse aux Incidents
GitHubwebhosting4u/copy-fail_detect_and_mitigate_cve-2026-31431

Copy-Fail_Detect_and_mitigate_CVE-2026-31431

Détecte l’exposition à CVE-2026-31431 (Copy Fail) et atténue éventuellement le risque en désactivant le module noyau vulnérable algif_aead, fournissant des verdicts et l’état du correctif.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
228il y a 5 moisPas encore vérifié
Partager

Copy Fail - Détecteur et atténuateur CVE-2026-31431

Bash Platform CVE CVSS Status

Détecte l'exposition à CVE-2026-31431 (Copy Fail) et applique éventuellement une atténuation au niveau de l'hôte en désactivant le module noyau algif_aead sur les systèmes vulnérables.

Ce que ce dépôt fournit

  • copyfail-check.sh — vérifie l'état du correctif du noyau, l'exposition au moment de l'exécution et l'état de l'atténuation.
  • Atténuation automatique optionnelle via --mitigate.
  • Verdicts lisibles par l'humain : NOT AFFECTED, PATCHED, NOT EXPLOITABLE, MITIGATED, MITIGATED (REBOOT PENDING) ou AFFECTED.

Résumé de la vulnérabilité

PropriétéValeur
ID CVECVE-2026-31431
SévéritéHAUTE (CVSS 3.1 : 7.8)
Composantalgif_aead — interface crypto AEAD AF_ALG du noyau
Type d'attaqueÉlévation de privilèges locale ; évasion de conteneur (pas encore de PoC public)
Noyaux affectés4.14 et ultérieurs (voir ci-dessous)
Divulgué2026-04-29

Une optimisation AEAD en place de 2017 (commit 72548b093ee3, noyau 4.14) permet à un attaquant local non privilégié d'obtenir une primitive d'écriture de cache de pages contrôlée contre tout fichier lisible, permettant une élévation de privilèges vers root. Dans les environnements de conteneurs, la même primitive peut faciliter l'évasion de conteneur.

Les noyaux antérieurs à 4.14 ne sont PAS affectés. Cela inclut le noyau 3.13 d'Ubuntu (Trusty 14.04 GA) et le noyau 4.4 (Xenial 16.04 GA, Trusty HWE) — ceux-ci sont antérieurs au commit vulnérable.

Références de commits

RôleCommit
Vulnérabilité introduite72548b093ee3 (noyau 4.14, 2017)
Correctif — mainline / noyau 7.0a664bf3d603d
Correctif — stable 6.18.xfafe0fa2995a
Correctif — stable 6.19.xce42ee423e58

Les distributions rétroportent les correctifs avec leurs propres identifiants de commit. Le script recherche l'ID CVE dans les journaux de modifications des paquets, ce qui est plus fiable que les hachages en amont pour les noyaux rétroportés.

Versions Ubuntu affectées

Versionnoyau linuxatténuation kmod (version corrigée)
Trusty 14.04noyaux 4.15 uniquement ; 3.13 et 4.4 NON affectés15-0ubuntu7+esm1
Xenial 16.04noyaux 4.15 uniquement ; 4.4 NON affecté22-1ubuntu5.2+esm1
Bionic 18.04Affecté24-1ubuntu3.5+esm1
Focal 20.04Affecté27-1ubuntu2.1+esm1
Jammy 22.04Affecté29-1ubuntu1.1
Noble 24.04Affecté31+20240202-2ubuntu7.2
Questing 25.10Affecté34.2-2ubuntu1.1
Resolute 26.04Non affectéAucune mise à jour nécessaire

L'équipe de sécurité Ubuntu distribue une mise à jour du paquet kmod qui écrit install algif_aead /bin/false dans /etc/modprobe.d/disable-algif_aead.conf. Ce script crée le même fichier avec le même contenu et est entièrement compatible avec cette approche. L'application de la mise à jour officielle du paquet (sudo apt install --only-upgrade kmod) est la voie recommandée sur Ubuntu ; ce script fournit une couverture équivalente pour les systèmes non-Ubuntu ou pour un triage avant mise à jour.

Démarrage rapide

Local

chmod +x copyfail-check.sh
sudo ./copyfail-check.sh                # détection uniquement
sudo ./copyfail-check.sh --mitigate     # détection + application de l'atténuation si affecté

À distance (exécution directe depuis GitHub, sans téléchargement)

Diffusez le script directement depuis main et exécutez-le. La forme bash -s -- transmet les arguments après -- au script lui-même, donc --mitigate atteint le script et non bash.

# Détection uniquement
curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash

# Détection + atténuation
curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate

Équivalents wget :

wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash
wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate

Note de sécurité. Envoyer un script distant directement dans un shell privilégié fait confiance à ce que l'URL sert au moment de l'exécution. Pour un triage ponctuel, c'est acceptable ; pour une utilisation répétée ou en production, épinglez un commit spécifique et inspectez le script d'abord :

curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/<commit-sha>/copyfail-check.sh -o copyfail-check.sh
less copyfail-check.sh
sudo bash copyfail-check.sh --mitigate

Ce qui est vérifié

  1. Exécution en tant que root
  2. Pré-vérification de la version du noyau — les noyaux antérieurs à 4.14 sortent immédiatement avec NOT AFFECTED
  3. Preuve du correctif du noyau, dans cet ordre — tout signal positif est suffisant :
    • Journal de modifications du paquet noyau Debian/Ubuntu (recherche des trois hachages de commits de correctif et de l'ID CVE)
    • Journal de modifications du paquet noyau RHEL/Fedora (mêmes motifs)
    • Livepatches du noyau chargés sous /sys/kernel/livepatch/, plus kpatch list et canonical-livepatch status
    • Outils CVE de la distribution : ubuntu-security-status --cves, dnf updateinfo list cves, zypper patch-check
  4. Disponibilité du module algif_aead (modinfo) et état de chargement (lsmod)
  5. Règles de blocage existantes basées sur modprobe sous /etc/modprobe.d/ — accepte les neutralisateurs équivalents (install … /bin/false|/bin/true|/sbin/nologin) et blacklist ; identifie si le blocage provient du paquet kmod Ubuntu
  6. Indice du paquet kmod Ubuntu — si le module n'est pas bloqué et que le système est Ubuntu, signale si la mise à jour du paquet d'atténuation est disponible pour la version détectée
  7. Utilisation active d'AF_ALG via le compteur de références du module dans /proc/modules (colonne 3) ; signale également une référence au moteur OpenSSL afalg dans /etc/ssl ou /etc/pki/tls
  8. Verdict final de risque

Signification des verdicts

VerdictSignification
NOT AFFECTEDLe noyau est antérieur à 4.14, ou est corrigé et le module indisponible
PATCHEDLe journal de modifications/les outils du noyau confirment la présence du correctif
NOT EXPLOITABLEModule non disponible sur ce système
MITIGATEDModule bloqué via modprobe.d ; le noyau est toujours non corrigé — mettre à jour si possible
MITIGATED (REBOOT PENDING)Blocage écrit mais module toujours chargé ; décharger avec rmmod ou redémarrer
AFFECTEDLe noyau est dans la plage vulnérable et algif_aead est disponible

Ce que fait l'atténuation

Lorsque --mitigate est utilisé sur un système affecté, le script :

  • Crée /etc/modprobe.d/disable-algif_aead.conf contenant install algif_aead /bin/false
  • Tente de décharger algif_aead s'il est actuellement chargé
  • Laisse un blocage persistant au démarrage

Le nom de fichier /etc/modprobe.d/disable-algif_aead.conf correspond au fichier écrit par la mise à jour officielle du paquet Ubuntu kmod, donc les deux approches sont interchangeables et compatibles.

Notes importantes

Télécharger l’outil