
CVE-2026-31431 (कॉपी फेल) के संपर्क का पता लगाता है और वैकल्पिक रूप से कमजोर algif_aead कर्नेल मॉड्यूल को अक्षम करके शमन करता है, जिससे निर्णय और पैच स्थिति प्रदान की जाती है।
CVE-2026-31431 (कॉपी फेल) के प्रति संवेदनशीलता का पता लगाएं और वैकल्पिक रूप से संवेदनशील सिस्टम पर algif_aead कर्नेल मॉड्यूल को अक्षम करके होस्ट-स्तरीय मिटिगेशन लागू करें।
copyfail-check.sh — कर्नेल पैच स्थिति, रनटाइम मॉड्यूल एक्सपोज़र और मिटिगेशन स्थिति की जाँच करता है।--mitigate के माध्यम से वैकल्पिक स्वचालित मिटिगेशन।NOT AFFECTED, PATCHED, NOT EXPLOITABLE, MITIGATED, MITIGATED (REBOOT PENDING), या AFFECTED।2017 का इन-प्लेस AEAD अनुकूलन (कमिट 72548b093ee3, कर्नेल 4.14) एक अनप्रिविलेज्ड स्थानीय हमलावर को किसी भी पठनीय फ़ाइल के विरुद्ध नियंत्रित पेज-कैश राइट प्रिमिटिव प्राप्त करने की अनुमति देता है, जिससे रूट तक विशेषाधिकार वृद्धि संभव होती है। कंटेनर वातावरण में, वही प्रिमिटिव कंटेनर एस्केप की सुविधा दे सकता है।
4.14 से पहले के कर्नेल प्रभावित नहीं हैं। इसमें Ubuntu का 3.13 कर्नेल (Trusty 14.04 GA) और 4.4 कर्नेल (Xenial 16.04 GA, Trusty HWE) शामिल हैं — ये संवेदनशील कमिट से पहले के हैं।
| भूमिका | कमिट |
|---|---|
| भेद्यता प्रस्तुत की गई | 72548b093ee3 (कर्नेल 4.14, 2017) |
| फिक्स — मेनलाइन / कर्नेल 7.0 |
डिस्ट्रोज़ अपने स्वयं के कमिट पहचानकर्ताओं के साथ पैच बैकपोर्ट करते हैं। स्क्रिप्ट पैकेज चेंजलॉग में CVE ID खोजती है, जो बैकपोर्टेड कर्नेल के लिए अपस्ट्रीम हैश से अधिक विश्वसनीय है।
Ubuntu सुरक्षा टीम एक kmod पैकेज अपडेट वितरित करती है जो /etc/modprobe.d/disable-algif_aead.conf में install algif_aead /bin/false लिखता है। यह स्क्रिप्ट समान सामग्री के साथ समान फ़ाइल बनाती है और उस दृष्टिकोण के साथ पूरी तरह से संगत है। आधिकारिक पैकेज अपडेट लागू करना (sudo apt install --only-upgrade kmod) Ubuntu पर अनुशंसित मार्ग है; यह स्क्रिप्ट गैर-Ubuntu सिस्टम या अपडेट-पूर्व ट्राइएज के लिए समकक्ष कवरेज प्रदान करती है।
chmod +x copyfail-check.sh
sudo ./copyfail-check.sh # केवल पहचान
sudo ./copyfail-check.sh --mitigate # पहचान + प्रभावित होने पर मिटिगेशन लागू करें
स्क्रिप्ट को सीधे main से स्ट्रीम करें और निष्पादित करें। bash -s -- फॉर्म -- के बाद के तर्कों को स्क्रिप्ट में अग्रेषित करता है, इसलिए --mitigate स्क्रिप्ट तक पहुंचता है, bash तक नहीं।
# केवल पहचान
curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash
# पहचान + मिटिगेशन
curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate
wget समकक्ष:
wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash
wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate
सुरक्षा नोट। रिमोट स्क्रिप्ट को सीधे विशेषाधिकार प्राप्त शेल में पाइप करना उस पर भरोसा करता है जो URL निष्पादन के समय प्रदान करता है। एक बार के ट्राइएज के लिए यह स्वीकार्य है; बार-बार या उत्पादन उपयोग के लिए, एक विशिष्ट कमिट पर पिन करें और पहले स्क्रिप्ट का निरीक्षण करें:
curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/<commit-sha>/copyfail-check.sh -o copyfail-check.sh less copyfail-check.sh sudo bash copyfail-check.sh --mitigate
NOT AFFECTED के रूप में बाहर निकलते हैं/sys/kernel/livepatch/ के अंतर्गत लोडेड कर्नेल लाइवपैच, साथ ही kpatch list और canonical-livepatch statusubuntu-security-status --cves, dnf updateinfo list cves, zypper patch-checkalgif_aead मॉड्यूल उपलब्धता (modinfo) और लोड स्थिति (lsmod)/etc/modprobe.d/ के अंतर्गत मौजूदा modprobe-आधारित ब्लॉक नियम — समकक्ष न्यूट्रलाइज़र (install … /bin/false|/bin/true|/sbin/nologin) और स्वीकार करता है; पहचानता है कि ब्लॉक Ubuntu kmod पैकेज से आया है या नहींजब --mitigate का उपयोग प्रभावित सिस्टम पर किया जाता है, तो स्क्रिप्ट:
/etc/modprobe.d/disable-algif_aead.conf बनाती है जिसमें install algif_aead /bin/false होता हैalgif_aead को अनलोड करने का प्रयास करती हैफ़ाइल नाम /etc/modprobe.d/disable-algif_aead.conf आधिकारिक Ubuntu kmod पैकेज अपडेट द्वारा लिखी गई फ़ाइल से मेल खाता है, इसलिए दोनों दृष्टिकोण विनिमेय और संगत हैं।
algif_aead को अक्षम करना सामान्य क्रिप्टो पथों के लिए सुरक्षित है: dm-crypt, LUKS, kTLS, IPsec, डिफ़ॉल्ट OpenSSL/GnuTLS उपयोग, SSH और कर्नेल कीरिंग क्रिप्टो प्रभावित नहीं होते हैं।afalg इंजन लोड करते हैं, वे हार्डवेयर त्वरण खो देंगे; उन्हें सॉफ़्टवेयर क्रिप्टो पर वापस गिरना चाहिए, लेकिन फ़ॉलबैक ट्रिगर करने के लिए रिबूट की आवश्यकता हो सकती है।| तिथि | घटना |
|---|---|
| 2026-03-23 | Linux कर्नेल सुरक्षा टीम को रिपोर्ट किया गया |
| 2026-04-01 | फिक्स मेनलाइन में कमिट किया गया |
| 2026-04-29 | सार्वजनिक खुलासा |
sudo या रूट शेल)uname, modinfo, lsmod, awk, grepdpkg — Debian/Ubuntu चेंजलॉग स्कैन और kmod संस्करण जाँचlsb_release — kmod संकेत के लिए Ubuntu रिलीज़ पहचानrpm — RHEL/Fedora चेंजलॉग स्कैनkpatch / canonical-livepatch और /sys/kernel/livepatch/ — लाइव-पैच पहचानubuntu-security-status, dnf updateinfo, — डिस्ट्रो CVE टूलिंग.
├── copyfail-check.sh
└── README.md
| गुण | मान |
|---|
| CVE ID | CVE-2026-31431 |
| गंभीरता | उच्च (CVSS 3.1: 7.8) |
| घटक | algif_aead — कर्नेल AF_ALG AEAD क्रिप्टो इंटरफ़ेस |
| हमले का प्रकार | स्थानीय विशेषाधिकार वृद्धि; कंटेनर एस्केप (अभी तक कोई सार्वजनिक PoC नहीं) |
| प्रभावित कर्नेल | 4.14 और बाद के (नीचे देखें) |
| खुलासा | 2026-04-29 |
a664bf3d603d |
| फिक्स — स्थिर 6.18.x | fafe0fa2995a |
| फिक्स — स्थिर 6.19.x | ce42ee423e58 |
| रिलीज़ | linux कर्नेल | kmod मिटिगेशन (फिक्स्ड संस्करण) |
|---|
| Trusty 14.04 | केवल 4.15 कर्नेल; 3.13 और 4.4 प्रभावित नहीं | 15-0ubuntu7+esm1 |
| Xenial 16.04 | केवल 4.15 कर्नेल; 4.4 प्रभावित नहीं | 22-1ubuntu5.2+esm1 |
| Bionic 18.04 | प्रभावित | 24-1ubuntu3.5+esm1 |
| Focal 20.04 | प्रभावित | 27-1ubuntu2.1+esm1 |
| Jammy 22.04 | प्रभावित | 29-1ubuntu1.1 |
| Noble 24.04 | प्रभावित | 31+20240202-2ubuntu7.2 |
| Questing 25.10 | प्रभावित | 34.2-2ubuntu1.1 |
| Resolute 26.04 | प्रभावित नहीं | कोई अपडेट आवश्यक नहीं |
blacklist/proc/modules (कॉलम 3) में मॉड्यूल के संदर्भ गणना के माध्यम से सक्रिय AF_ALG उपयोग; /etc/ssl या /etc/pki/tls में OpenSSL afalg इंजन संदर्भ को भी फ़्लैग करता है| निर्णय | अर्थ |
|---|
NOT AFFECTED | कर्नेल 4.14 से पहले का है, या पैच किया गया है और मॉड्यूल अनुपलब्ध है |
PATCHED | कर्नेल चेंजलॉग/टूलिंग पुष्टि करता है कि फिक्स मौजूद है |
NOT EXPLOITABLE | मॉड्यूल इस सिस्टम पर उपलब्ध नहीं है |
MITIGATED | मॉड्यूल modprobe.d के माध्यम से ब्लॉक किया गया है; कर्नेल अभी भी अनपैच्ड है — जब संभव हो अपडेट करें |
MITIGATED (REBOOT PENDING) | ब्लॉक लिखा गया है लेकिन मॉड्यूल अभी भी लोड है; rmmod से अनलोड करें या रिबूट करें |
AFFECTED | कर्नेल संवेदनशील सीमा में है और algif_aead उपलब्ध है |
zypper patch-check