Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-31431_je_sappelle_RoOt — CVE-2026-31431 - निवारण गाइड और सुरक्षा उपाय | Kitploit
उपकरण/GitHubGitHub/sbeteta42/cve-2026-31431_je_sappelle_root
भेद्यता विश्लेषणकॉन्फ़िगरेशन ऑडिटिंगलर्निंग और शिक्षाघटना प्रतिक्रियाचयनित संसाधन
GitHubsbeteta42/cve-2026-31431_je_sappelle_root

CVE-2026-31431_je_sappelle_RoOt

CVE-2026-31431 - निवारण गाइड और सुरक्षा उपाय

रिपॉजिटरी देखें
13 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-31431 - Copy Fail - Je s'appelle ROOT !#

CVE Type Platform Status

📌 रिपॉजिटरी का उद्देश्य

यह रिपॉजिटरी CVE-2026-31431 नामक भेद्यता का दस्तावेजीकरण करती है, जिसे Copy Fail के नाम से जाना जाता है, और संभावित रूप से प्रभावित Linux सिस्टम के लिए रक्षात्मक उपचार (remediation) प्रक्रिया प्रस्तावित करती है।

⚠️ यह रिपॉजिटरी पूर्णतः रक्षा, अधिकृत ऑडिट, सख्तीकरण (hardening) और उपचार पर केंद्रित है।
यह शोषण (exploitation) की प्रक्रिया प्रदान नहीं करती और इसका उपयोग तृतीय-पक्ष सिस्टम से समझौता करने के लिए नहीं किया जाना चाहिए।


1. कार्यकारी सारांश

CVE-2026-31431 / Copy Fail Linux कर्नेल में एक स्थानीय विशेषाधिकार वृद्धि (Local Privilege Escalation) भेद्यता है।

यह कर्नेल के क्रिप्टोग्राफिक उप-सिस्टम से संबंधित है, विशेष रूप से AF_ALG यूज़र इंटरफ़ेस और algif_aead मॉड्यूल से। यह दोष Linux कर्नेल के AEAD पथ में 2017 में पेश किए गए एक अनुकूलन से जुड़ा है। कुछ शर्तों के तहत, एक गैर-विशेषाधिकार प्राप्त स्थानीय उपयोगकर्ता किसी पठनीय फ़ाइल के में नियंत्रित लेखन (controlled write) उत्पन्न कर सकता है, विशेष रूप से setuid बाइनरी में, जिससे तक विशेषाधिकार वृद्धि हो सकती है।

page cache
root

यह भेद्यता High मानी जाती है, जिसका CVSS v3.1 स्कोर 7.8 है।


2. CVE जानकारी

तत्वविवरण
CVECVE-2026-31431
सार्वजनिक नामCopy Fail
प्रकारLocal Privilege Escalation, LPE
घटकLinux kernel crypto subsystem
संबंधित मॉड्यूलalgif_aead
इंटरफ़ेसAF_ALG
शामिल तंत्रAEAD, authencesn, splice(), page cache
CVSS v3.1 स्कोर7.8 High
आवश्यक विशेषाधिकारगैर-विशेषाधिकार प्राप्त स्थानीय खाता
उपयोगकर्ता सहभागिताकोई नहीं
प्रभावउच्च गोपनीयता, अखंडता और उपलब्धता

3. प्रभावित सिस्टम

सार्वजनिक स्रोतों के अनुसार, 2017 के अनुकूलन के बाद से किसी भेद्य शाखा से व्युत्पन्न कर्नेल वाले Linux वितरण प्रभावित हो सकते हैं।

सार्वजनिक प्रकाशनों में उल्लिखित प्लेटफ़ॉर्म के उदाहरण:

वितरणसार्वजनिक रूप से परीक्षित कर्नेल संस्करण का उदाहरण
Ubuntu 24.04 LTS6.17.0-1007-aws
Amazon Linux 20236.18.8-9.213.amzn2023
RHEL 10.16.12.0-124.45.1.el10_1
SUSE 166.12.0-160000.9-default
Debianकर्नेल संस्करण और सुरक्षा स्थिति के अनुसार
AlmaLinux / Rocky Linux / Oracle Linuxकर्नेल संस्करण और विक्रेता backports के अनुसार

सटीक स्थिति कर्नेल संस्करण, विक्रेता, सुरक्षा backports और पहले से लागू पैच पर निर्भर करती है।


4. यह दोष गंभीर क्यों है

यह भेद्यता उन वातावरणों में विशेष रूप से खतरनाक है जहाँ अविश्वसनीय उपयोगकर्ताओं या workloads के पास स्थानीय शेल या साझा निष्पादन वातावरण तक पहुँच होती है।

प्राथमिकता वाले वातावरण:

  • बहु-उपयोगकर्ता सर्वर;
  • कई खातों के लिए खुले SSH सर्वर;
  • प्रशिक्षण या प्रयोगशाला प्लेटफ़ॉर्म;
  • CI/CD रनर;
  • बिल्ड सर्वर;
  • Kubernetes क्लस्टर;
  • कंटेनर होस्ट;
  • साझा (mutualized) प्लेटफ़ॉर्म;
  • मल्टी-टेनेंट क्लाउड वातावरण।

मुख्य जोखिम:

  • root तक स्थानीय वृद्धि;
  • होस्ट से समझौता;
  • डिस्क अखंडता नियंत्रणों का आंशिक उल्लंघन क्योंकि संशोधन page cache के माध्यम से मेमोरी में रह सकता है;
  • समान होस्ट कर्नेल साझा करने वाले कंटेनरों पर संभावित प्रभाव।

5. त्वरित जाँच

5.1 कर्नेल संस्करण की पहचान करें

root@kitploit:~
uname -a
uname -r

5.2 जाँचें कि algif_aead मॉड्यूल लोड है या नहीं

root@kitploit:~
lsmod | grep algif_aead || true

5.3 जाँचें कि AF_ALG सॉकेट उपयोग में हैं या नहीं

root@kitploit:~
sudo lsof -nP | grep AF_ALG || true

5.4 स्थापित कर्नेल पैकेज की पहचान करें

Debian / Ubuntu

root@kitploit:~
dpkg -l | grep -E '^ii\\s+linux-image|^ii\\s+linux-modules'

RHEL / Rocky / AlmaLinux / Fedora

root@kitploit:~
rpm -qa | grep -E '^kernel|^kernel-core'

SUSE

root@kitploit:~
rpm -qa | grep -E '^kernel'

6. अनुशंसित उपचार

प्राथमिक विकल्प: विक्रेता कर्नेल पैच लागू करें सही उपचार वितरण द्वारा प्रदान किया गया पैच किया हुआ कर्नेल स्थापित करना और फिर उस कर्नेल पर रीबूट करना है।

Debian / Ubuntu

root@kitploit:~
sudo apt update
sudo apt full-upgrade -y
sudo reboot

RHEL / Rocky / AlmaLinux / Oracle Linux

root@kitploit:~
sudo dnf update -y kernel kernel-core kernel-modules
sudo reboot

SUSE

root@kitploit:~
sudo zypper refresh
sudo zypper patch
sudo reboot
# रीबूट के बाद:
uname -r
  • फिर वितरण के सुरक्षा ट्रैकर में स्थिति सत्यापित करें।

7. अस्थायी शमन (Mitigation)

यदि कोई पैच किया हुआ कर्नेल अभी उपलब्ध नहीं है या तत्काल रीबूट संभव नहीं है, तो अस्थायी शमन लागू करें।

7.1 algif_aead का लोडिंग अक्षम करें

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf

7.2 यदि मॉड्यूल पहले से लोड है तो उसे अनलोड करें

root@kitploit:~
sudo modprobe -r algif_aead 2>/dev/null || true
sudo rmmod algif_aead 2>/dev/null || true

7.3 यदि आवश्यक हो तो initramfs अपडेट करें

Debian / Ubuntu

root@kitploit:~
sudo update-initramfs -u

RHEL / Rocky / AlmaLinux / Oracle Linux

root@kitploit:~
sudo dracut -f

SUSE

root@kitploit:~
sudo mkinitrd

7.4 रीबूट करें

root@kitploit:~
sudo reboot

7.5 सत्यापित करें कि मॉड्यूल अब लोड नहीं हो सकता

root@kitploit:~
sudo modprobe algif_aead
echo $?
  • अपेक्षित परिणाम: लोडिंग विफल होनी चाहिए।

8. विशेष मामला: कर्नेल में हार्ड-कंपाइल मॉड्यूल

कुछ कर्नेल पर, मॉड्यूल सीधे कर्नेल में संकलित हो सकता है और मॉड्यूल के रूप में लोड/अनलोड करने योग्य नहीं होता।

  • संकेतात्मक जाँच:
root@kitploit:~
grep CONFIG_CRYPTO_USER_API_AEAD /boot/config-$(uname -r)
  • संभावित परिणाम:
root@kitploit:~
CONFIG_CRYPTO_USER_API_AEAD=m

घटक एक मॉड्यूल है। /etc/modprobe.d/ द्वारा शमन लागू है।

root@kitploit:~
CONFIG_CRYPTO_USER_API_AEAD=y

घटक कर्नेल में एकीकृत है। modprobe.d द्वारा शमन पर्याप्त नहीं है।

इस मामले में, प्राथमिकता से उपयोग करें:

  • पैच किया हुआ कर्नेल;
  • यदि उपलब्ध हो तो विक्रेता livepatch;
  • आपके विक्रेता द्वारा प्रलेखित बूट विकल्प।

कुछ स्रोत निम्नलिखित कर्नेल विकल्प को संभावित समाधान के रूप में उल्लेख करते हैं:

root@kitploit:~
initcall_blacklist=algif_aead_init

सामान्यीकरण से पहले उत्पादन के बाहर अनिवार्य रूप से परीक्षण करें। यह विकल्प कर्नेल, वितरण और बूट कॉन्फ़िगरेशन के अनुसार भिन्न हो सकता है।

9. कंटेनरीकृत वातावरण का सख्तीकरण

Docker, Podman, Kubernetes और CI/CD के लिए, अविश्वसनीय workloads के लिए AF_ALG सॉकेट खोलने की संभावना कम करनी होगी।

अनुशंसित उपाय:

  • होस्ट नोड्स पर कर्नेल पैच लागू करें;
  • जहाँ संभव हो seccomp के माध्यम से AF_ALG को ब्लॉक या प्रतिबंधित करें;
  • विशेषाधिकार प्राप्त workloads से बचें;
  • जब तक अत्यंत आवश्यक न हो, privileged: true कंटेनरों को प्रतिबंधित करें;
  • AppArmor, SELinux या समकक्ष सक्रिय करें;
  • अविश्वसनीय कोड निष्पादित करने वाले CI/CD रनर को अलग करें;
  • संवेदनशील workloads के लिए समर्पित नोड्स को प्राथमिकता दें।

10. पहचान और निगरानी

10.1 AF_ALG के उपयोग की खोज करें

root@kitploit:~
sudo lsof -nP | grep AF_ALG || true

10.2 लोड किए गए मॉड्यूल की खोज करें

root@kitploit:~
lsmod | grep algif_aead || true

10.3 महत्वपूर्ण setuid बाइनरी की निगरानी करें

root@kitploit:~
find / -perm -4000 -type f 2>/dev/null

10.4 /usr/bin/su तक संदिग्ध पहुँच की निगरानी करें

root@kitploit:~
sudo ausearch -f /usr/bin/su 2>/dev/null || true

10.5 auditd नियम का उदाहरण

root@kitploit:~
sudo auditctl -w /usr/bin/su -p x -k su_exec_monitoring
  • फिर देखें:
root@kitploit:~
sudo ausearch -k su_exec_monitoring

11. घटना कार्य योजना

यदि शोषण का संदेह हो:

  • मशीन को नेटवर्क से अलग करें;
  • लॉग संरक्षित करें;
  • page cache को साफ करने के लिए रीबूट करें;
  • सिस्टम की अखंडता सत्यापित करें;
  • स्थानीय खातों की जाँच करें;
  • हाल ही में जोड़ी गई SSH कुंजियों की खोज करें;
  • cron और systemd कार्यों की जाँच करें;
  • पासवर्ड और रहस्यों (secrets) का रोटेशन करें;
  • पैच किया हुआ कर्नेल लागू करें;
  • रीबूट करें और सक्रिय संस्करण सत्यापित करें;
  • जाँच के बाद ही मशीन को पुनः एकीकृत करें।

उपयोगी कमांड:

root@kitploit:~
last -a
lastlog
getent passwd
sudo find /etc/cron* -type f -ls 2>/dev/null
sudo find /root /home -name authorized_keys -type f -ls 2>/dev/null
sudo journalctl --since "48 hours ago"

12. उपचार चेकलिस्ट

  • प्रभावित Linux मशीनों की सूची बनाएं।
  • कर्नेल संस्करणों की पहचान करें।
  • विक्रेता सुरक्षा बुलेटिन सत्यापित करें।
  • बहु-उपयोगकर्ता सर्वर, CI/CD, Kubernetes और कंटेनरों को प्राथमिकता दें।
  • विक्रेता कर्नेल पैच लागू करें।
  • पैच किए गए कर्नेल पर रीबूट करें।
  • यदि पैच अभी उपलब्ध नहीं है तो अस्थायी शमन लागू करें।
  • कंटेनरीकृत वातावरण में AF_ALG को ब्लॉक या प्रतिबंधित करें।
  • setuid बाइनरी तक पहुँच की निगरानी करें।
  • विशेषाधिकार वृद्धि के निशानों की जाँच करें।
  • किए गए कार्यों का दस्तावेजीकरण करें।

13. रक्षात्मक शमन स्क्रिप्ट का उदाहरण

root@kitploit:~
#!/usr/bin/env bash
set -euo pipefail

echo "[+] CVE-2026-31431 - mitigation temporaire algif_aead"

if [[ $EUID -ne 0 ]]; then
  echo "[-] Ce script doit être exécuté en root."
  exit 1
fi

echo "[+] Version noyau active : $(uname -r)"

echo "[+] Désactivation persistante du chargement algif_aead"
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf

echo "[+] Tentative de déchargement du module"
modprobe -r algif_aead 2>/dev/null || true
rmmod algif_aead 2>/dev/null || true

if command -v update-initramfs >/dev/null 2>&1; then
  echo "[+] Mise à jour initramfs Debian/Ubuntu"
  update-initramfs -u
elif command -v dracut >/dev/null 2>&1; then
  echo "[+] Mise à jour initramfs via dracut"
  dracut -f
elif command -v mkinitrd >/dev/null 2>&1; then
  echo "[+] Mise à jour initramfs via mkinitrd"
  mkinitrd
else
  echo "[!] Aucun outil initramfs connu détecté. Vérifiez manuellement."
fi

echo "[+] Vérification"
lsmod | grep algif_aead && echo "[!] Module encore chargé" || echo "[OK] Module non chargé"

echo "[+] Redémarrage recommandé."

14. शमन की सीमाएँ

  • algif_aead मॉड्यूल को अक्षम करके शमन एक अस्थायी समाधान है।

यह प्रतिस्थापित नहीं करता:

  • पैच किए गए कर्नेल की स्थापना;

  • पैच किए गए कर्नेल पर रीबूट;

  • विक्रेता स्थिति का सत्यापन;

  • यदि समझौते का संदेह हो तो घटना-पश्चात विश्लेषण।

  • यह उन कुछ सॉफ़्टवेयरों को भी प्रभावित कर सकता है जो स्पष्ट रूप से AF_ALG क्रिप्टोग्राफिक इंटरफ़ेस का उपयोग करने के लिए कॉन्फ़िगर किए गए हैं।

15. संदर्भ

Theori / Xint Code — Copy Fail Technical Write-up https://xint.io/blog/copy-fail-linux-distributions Theori PoC GitHub रिपॉजिटरी https://github.com/theori-io/copy-fail-CVE-2026-31431 NVD — CVE-2026-31431 https://nvd.nist.gov/vuln/detail/CVE-2026-31431 CERT-EU — Security Advisory 2026-005 https://cert.europa.eu/publications/security-advisories/2026-005/ Ubuntu Security — CVE-2026-31431 https://ubuntu.com/security/CVE-2026-31431 Debian Security Tracker — CVE-2026-31431 https://security-tracker.debian.org/tracker/CVE-2026-31431 SUSE CVE Tracker — CVE-2026-31431 https://www.suse.com/security/cve/CVE-2026-31431.html Tenable FAQ — Copy Fail https://www.tenable.com/blog/copy-fail-cve-2026-31431-frequently-asked-questions-about-linux-kernel-privilege-escalation

16. कानूनी चेतावनी

यह रिपॉजिटरी केवल निम्नलिखित उद्देश्यों के लिए प्रदान की गई है:

  • शैक्षिक;
  • रक्षात्मक;
  • अधिकृत ऑडिट;
  • उपचार;
  • सिस्टम सख्तीकरण।

कोई भी अनधिकृत आक्रामक उपयोग अवैध है और इस रिपॉजिटरी के उद्देश्य के विपरीत है।

टूल डाउनलोड करें