Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-31431 — Documentation et analyse d'une vulnérabilité d'élévation de privilèges locale dans le template authencesn du noyau Linux via AF_ALG et splice(), incluant les versions concernées, la détection et les mesures d'atténuation. | Kitploit
Outils/GitHubGitHub/xd20111/cve-2026-31431
Escalade de PrivilègesFrameworks d'ExploitationAnalyse des VulnérabilitésExploitation
GitHubxd20111/cve-2026-31431

CVE-2026-31431

Documentation et analyse d'une vulnérabilité d'élévation de privilèges locale dans le template authencesn du noyau Linux via AF_ALG et splice(), incluant les versions concernées, la détection et les mesures d'atténuation.

Voir le dépôt
il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-31431 — Copy Fail

Élévation de privilèges locale dans le modèle cryptographique authencesn du noyau Linux via AF_ALG + splice().
Divulgué le 29 avril 2026 par Theori (Xint Code).


Aperçu

ChampDétail
CVECVE-2026-31431
SurnomCopy Fail
CVSS7.8 ÉLEVÉ
TypeÉlévation de privilèges locale (LPE)
IntroduitNoyau Linux 4.14 (2017, commit 72548b093ee3)
CorrigéCommit principal a664bf3d603d
PrérequisAccès shell local non privilégié
Vecteur distantAucun — local uniquement

Résumé de la vulnérabilité

Une faille logique dans le wrapper AEAD authencesn du noyau permet à un utilisateur local non privilégié d'effectuer une écriture déterministe et contrôlée de 4 octets dans le cache de pages de tout fichier lisible sur le système — y compris les binaires setuid tels que /usr/bin/su.

La cause racine est une optimisation de traitement en place de 2017 qui plaçait les pages du cache de pages dans une scatterlist inscriptible. L'algorithme authencesn écrit 4 octets de données temporaires en dehors de sa région de sortie prévue lors du réarrangement du numéro de séquence étendu. En raison de la structure de scatterlist introduite par l'optimisation, ces 4 octets atterrissent dans le cache de pages d'un fichier fourni via splice() — contournant entièrement les permissions de fichiers.

Aucune condition de course. Aucune nouvelle tentative. Aucun risque de plantage. Déterministe sur toutes les distributions testées.

Comparaison avec les travaux antérieurs


Versions affectées

Vulnérables : Noyau Linux 4.14 jusqu'à 6.18.21 et 6.19.x avant 6.19.12.

Toutes les principales distributions fournissant des noyaux dans cette plage sont affectées, notamment :

DistributionVersion testée
Ubuntu 24.04 LTS6.17.0-1007-aws
Amazon Linux 20236.18.8-9.213.amzn2023
RHEL 10.16.12.0-124.45.1.el10_1
SUSE 166.12.0-160000.9-default

Non affectées : Ubuntu 26.04 (Resolute) et versions ultérieures.


Atténuation

Option 1 — Correctif (recommandé)

Mettez à jour vers un noyau contenant le commit principal a664bf3d603d, qui annule l'optimisation en place de 2017.

root@kitploit:~
# Ubuntu / Debian
sudo apt update && sudo apt upgrade -y && sudo reboot

# RHEL / AlmaLinux / Amazon Linux
sudo dnf clean metadata && sudo dnf upgrade && sudo reboot

# SUSE
sudo zypper refresh && sudo zypper update kernel-default && sudo reboot

Option 2 — Désactiver algif_aead (temporaire)

Si un correctif immédiat n'est pas possible, désactivez le module vulnérable pour fermer la surface d'attaque.

Remarque pour les systèmes de la famille RHEL : algif_aead est intégré au noyau sur RHEL/AlmaLinux/CentOS (CONFIG_CRYPTO_USER_API_AEAD=y). La solution de contournement modprobe.d ne fonctionne pas sur ces systèmes. Utilisez plutôt la méthode initcall_blacklist.

Debian/Ubuntu (module chargeable) :

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif.conf
sudo rmmod algif_aead 2>/dev/null || true

Famille RHEL (intégré au noyau — nécessite un redémarrage) :

root@kitploit:~
sudo grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
sudo reboot

Confirmez après le redémarrage :

root@kitploit:~
grep initcall_blacklist /proc/cmdline

Effets de cette solution de contournement

Option 3 — seccomp (défense en profondeur)

Pour les charges de travail non fiables — conteneurs, exécuteurs CI, environnements sandbox — bloquez la création de sockets AF_ALG via une politique seccomp quel que soit l'état du correctif. Cela limite la surface d'attaque même sur les noyaux vulnérables.


Détection

Vérifiez si algif_aead est actuellement chargé ou utilisé :

root@kitploit:~
# Vérifier si le module est chargé
lsmod | grep algif_aead

# Vérifier si un processus a une socket AF_ALG ouverte
lsof | grep AF_ALG
ss -xa | grep alg

Des signatures de détection en temps réel sont disponibles dans Sysdig Secure (règle : AF_ALG Page Cache Poisoning Leading to Privilege Escalation).


Références


Chronologie de divulgation


Auteur

xD The Watcher — Red Teamer, Ethical Hacker & Chercheur en sécurité IA
GitHub : @xd20111
Blog : yourhacker


Remarques

Ce dépôt documente la vulnérabilité à des fins de recherche et de défense. Pour l'analyse technique faisant autorité et le PoC officiel, référez-vous à la divulgation de Theori liée ci-dessus.

Si votre modèle de menace inclut la multi-location à noyau partagé — conteneurs sur un hôte partagé, exécuteurs CI, fermes de compilation — la frontière d'isolation est désormais significativement plus faible jusqu'au correctif. L'isolation au niveau matériel ou VM est la réponse appropriée, pas les frontières de namespace.

Télécharger l’outil
Dirty Cow (2016)Dirty Pipe (2022)Copy Fail (2026)
Condition de course requiseOuiPartielleNon
Spécifique à une versionOuiOuiNon
FiabilitéInstableModéréeDéterministe
Couverture des distributionsLimitéeLimitéeToutes depuis 2017
ComposantImpact
dm-crypt / LUKS✅ Non affecté
SSH✅ Non affecté
IPsec / XFRM✅ Non affecté
kTLS / TLS dans le noyau✅ Non affecté
OpenSSL / GnuTLS / NSS (builds par défaut)✅ Non affecté
OpenSSL avec moteur afalg explicitement activé⚠️ Repli sur la cryptographie en espace utilisateur
Applications liant directement les sockets AF_ALG aead/skcipher/hash⚠️ Sera cassé — vérifiez avec lsof | grep AF_ALG
RessourceLien
Entrée NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-31431
Analyse complète de Theorihttps://xint.io/blog/copy-fail-linux-distributions
Site Copy Failhttps://copy.fail
Avis CERT-EUhttps://cert.europa.eu/publications/security-advisories/2026-005/
Analyse Sysdighttps://sysdig.com/blog/cve-2026-31431-copy-fail-linux-kernel-flaw-lets-local-users-gain-root-in-seconds
Couverture The Registerhttps://theregister.com/2026/04/30/linux_cryptographic_code_flaw/
Notes de correctif AlmaLinuxhttps://almalinux.org/blog/2026-05-01-cve-2026-31431-copy-fail/
CloudLinux KernelCarehttps://blog.cloudlinux.com/cve-2026-31431-copy-fail-kernel-update
DateÉvénement
2017Régression introduite via le commit 72548b093ee3
Début avril 2026Correctif en amont fusionné (commit a664bf3d603d)
29 avril 2026Divulgation publique par Theori / Xint Code
30 avril 2026Déploiement des correctifs par les distributions
1er mai 2026Noyaux corrigés AlmaLinux dans les dépôts de production