
CVE-2026-31431 - निवारण गाइड और सुरक्षा उपाय
यह रिपॉजिटरी CVE-2026-31431 नामक भेद्यता का दस्तावेजीकरण करती है, जिसे Copy Fail के नाम से जाना जाता है, और संभावित रूप से प्रभावित Linux सिस्टम के लिए रक्षात्मक उपचार (remediation) प्रक्रिया प्रस्तावित करती है।
⚠️ यह रिपॉजिटरी पूर्णतः रक्षा, अधिकृत ऑडिट, सख्तीकरण (hardening) और उपचार पर केंद्रित है।
यह शोषण (exploitation) की प्रक्रिया प्रदान नहीं करती और इसका उपयोग तृतीय-पक्ष सिस्टम से समझौता करने के लिए नहीं किया जाना चाहिए।
CVE-2026-31431 / Copy Fail Linux कर्नेल में एक स्थानीय विशेषाधिकार वृद्धि (Local Privilege Escalation) भेद्यता है।
यह कर्नेल के क्रिप्टोग्राफिक उप-सिस्टम से संबंधित है, विशेष रूप से AF_ALG यूज़र इंटरफ़ेस और algif_aead मॉड्यूल से। यह दोष Linux कर्नेल के AEAD पथ में 2017 में पेश किए गए एक अनुकूलन से जुड़ा है। कुछ शर्तों के तहत, एक गैर-विशेषाधिकार प्राप्त स्थानीय उपयोगकर्ता किसी पठनीय फ़ाइल के में नियंत्रित लेखन (controlled write) उत्पन्न कर सकता है, विशेष रूप से setuid बाइनरी में, जिससे तक विशेषाधिकार वृद्धि हो सकती है।
rootयह भेद्यता High मानी जाती है, जिसका CVSS v3.1 स्कोर 7.8 है।
| तत्व | विवरण |
|---|---|
| CVE | CVE-2026-31431 |
| सार्वजनिक नाम | Copy Fail |
| प्रकार | Local Privilege Escalation, LPE |
| घटक | Linux kernel crypto subsystem |
| संबंधित मॉड्यूल | algif_aead |
| इंटरफ़ेस | AF_ALG |
| शामिल तंत्र | AEAD, authencesn, splice(), page cache |
| CVSS v3.1 स्कोर | 7.8 High |
| आवश्यक विशेषाधिकार | गैर-विशेषाधिकार प्राप्त स्थानीय खाता |
| उपयोगकर्ता सहभागिता | कोई नहीं |
| प्रभाव | उच्च गोपनीयता, अखंडता और उपलब्धता |
सार्वजनिक स्रोतों के अनुसार, 2017 के अनुकूलन के बाद से किसी भेद्य शाखा से व्युत्पन्न कर्नेल वाले Linux वितरण प्रभावित हो सकते हैं।
सार्वजनिक प्रकाशनों में उल्लिखित प्लेटफ़ॉर्म के उदाहरण:
| वितरण | सार्वजनिक रूप से परीक्षित कर्नेल संस्करण का उदाहरण |
|---|---|
| Ubuntu 24.04 LTS | 6.17.0-1007-aws |
| Amazon Linux 2023 | 6.18.8-9.213.amzn2023 |
| RHEL 10.1 | 6.12.0-124.45.1.el10_1 |
| SUSE 16 | 6.12.0-160000.9-default |
| Debian | कर्नेल संस्करण और सुरक्षा स्थिति के अनुसार |
| AlmaLinux / Rocky Linux / Oracle Linux | कर्नेल संस्करण और विक्रेता backports के अनुसार |
सटीक स्थिति कर्नेल संस्करण, विक्रेता, सुरक्षा backports और पहले से लागू पैच पर निर्भर करती है।
यह भेद्यता उन वातावरणों में विशेष रूप से खतरनाक है जहाँ अविश्वसनीय उपयोगकर्ताओं या workloads के पास स्थानीय शेल या साझा निष्पादन वातावरण तक पहुँच होती है।
प्राथमिकता वाले वातावरण:
मुख्य जोखिम:
root तक स्थानीय वृद्धि;uname -a
uname -r
lsmod | grep algif_aead || true
sudo lsof -nP | grep AF_ALG || true
dpkg -l | grep -E '^ii\\s+linux-image|^ii\\s+linux-modules'
rpm -qa | grep -E '^kernel|^kernel-core'
rpm -qa | grep -E '^kernel'
प्राथमिक विकल्प: विक्रेता कर्नेल पैच लागू करें सही उपचार वितरण द्वारा प्रदान किया गया पैच किया हुआ कर्नेल स्थापित करना और फिर उस कर्नेल पर रीबूट करना है।
sudo apt update
sudo apt full-upgrade -y
sudo reboot
sudo dnf update -y kernel kernel-core kernel-modules
sudo reboot
sudo zypper refresh
sudo zypper patch
sudo reboot
# रीबूट के बाद:
uname -r
यदि कोई पैच किया हुआ कर्नेल अभी उपलब्ध नहीं है या तत्काल रीबूट संभव नहीं है, तो अस्थायी शमन लागू करें।
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo modprobe -r algif_aead 2>/dev/null || true
sudo rmmod algif_aead 2>/dev/null || true
sudo update-initramfs -u
sudo dracut -f
sudo mkinitrd
sudo reboot
sudo modprobe algif_aead
echo $?
कुछ कर्नेल पर, मॉड्यूल सीधे कर्नेल में संकलित हो सकता है और मॉड्यूल के रूप में लोड/अनलोड करने योग्य नहीं होता।
grep CONFIG_CRYPTO_USER_API_AEAD /boot/config-$(uname -r)
CONFIG_CRYPTO_USER_API_AEAD=m
घटक एक मॉड्यूल है। /etc/modprobe.d/ द्वारा शमन लागू है।
CONFIG_CRYPTO_USER_API_AEAD=y
घटक कर्नेल में एकीकृत है। modprobe.d द्वारा शमन पर्याप्त नहीं है।
इस मामले में, प्राथमिकता से उपयोग करें:
कुछ स्रोत निम्नलिखित कर्नेल विकल्प को संभावित समाधान के रूप में उल्लेख करते हैं:
initcall_blacklist=algif_aead_init
सामान्यीकरण से पहले उत्पादन के बाहर अनिवार्य रूप से परीक्षण करें। यह विकल्प कर्नेल, वितरण और बूट कॉन्फ़िगरेशन के अनुसार भिन्न हो सकता है।
Docker, Podman, Kubernetes और CI/CD के लिए, अविश्वसनीय workloads के लिए AF_ALG सॉकेट खोलने की संभावना कम करनी होगी।
sudo lsof -nP | grep AF_ALG || true
lsmod | grep algif_aead || true
find / -perm -4000 -type f 2>/dev/null
sudo ausearch -f /usr/bin/su 2>/dev/null || true
sudo auditctl -w /usr/bin/su -p x -k su_exec_monitoring
sudo ausearch -k su_exec_monitoring
last -a
lastlog
getent passwd
sudo find /etc/cron* -type f -ls 2>/dev/null
sudo find /root /home -name authorized_keys -type f -ls 2>/dev/null
sudo journalctl --since "48 hours ago"
#!/usr/bin/env bash
set -euo pipefail
echo "[+] CVE-2026-31431 - mitigation temporaire algif_aead"
if [[ $EUID -ne 0 ]]; then
echo "[-] Ce script doit être exécuté en root."
exit 1
fi
echo "[+] Version noyau active : $(uname -r)"
echo "[+] Désactivation persistante du chargement algif_aead"
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf
echo "[+] Tentative de déchargement du module"
modprobe -r algif_aead 2>/dev/null || true
rmmod algif_aead 2>/dev/null || true
if command -v update-initramfs >/dev/null 2>&1; then
echo "[+] Mise à jour initramfs Debian/Ubuntu"
update-initramfs -u
elif command -v dracut >/dev/null 2>&1; then
echo "[+] Mise à jour initramfs via dracut"
dracut -f
elif command -v mkinitrd >/dev/null 2>&1; then
echo "[+] Mise à jour initramfs via mkinitrd"
mkinitrd
else
echo "[!] Aucun outil initramfs connu détecté. Vérifiez manuellement."
fi
echo "[+] Vérification"
lsmod | grep algif_aead && echo "[!] Module encore chargé" || echo "[OK] Module non chargé"
echo "[+] Redémarrage recommandé."
यह प्रतिस्थापित नहीं करता:
पैच किए गए कर्नेल की स्थापना;
पैच किए गए कर्नेल पर रीबूट;
विक्रेता स्थिति का सत्यापन;
यदि समझौते का संदेह हो तो घटना-पश्चात विश्लेषण।
यह उन कुछ सॉफ़्टवेयरों को भी प्रभावित कर सकता है जो स्पष्ट रूप से AF_ALG क्रिप्टोग्राफिक इंटरफ़ेस का उपयोग करने के लिए कॉन्फ़िगर किए गए हैं।
Theori / Xint Code — Copy Fail Technical Write-up https://xint.io/blog/copy-fail-linux-distributions Theori PoC GitHub रिपॉजिटरी https://github.com/theori-io/copy-fail-CVE-2026-31431 NVD — CVE-2026-31431 https://nvd.nist.gov/vuln/detail/CVE-2026-31431 CERT-EU — Security Advisory 2026-005 https://cert.europa.eu/publications/security-advisories/2026-005/ Ubuntu Security — CVE-2026-31431 https://ubuntu.com/security/CVE-2026-31431 Debian Security Tracker — CVE-2026-31431 https://security-tracker.debian.org/tracker/CVE-2026-31431 SUSE CVE Tracker — CVE-2026-31431 https://www.suse.com/security/cve/CVE-2026-31431.html Tenable FAQ — Copy Fail https://www.tenable.com/blog/copy-fail-cve-2026-31431-frequently-asked-questions-about-linux-kernel-privilege-escalation
यह रिपॉजिटरी केवल निम्नलिखित उद्देश्यों के लिए प्रदान की गई है:
कोई भी अनधिकृत आक्रामक उपयोग अवैध है और इस रिपॉजिटरी के उद्देश्य के विपरीत है।