Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-31431-CopyFail — Proof-of-concept exploit per CVE-2026-31431 (Copy Fail), una LPE del kernel Linux tramite corruzione della page-cache in algif_aead, con guida a rilevamento, laboratorio e mitigazione. | Kitploit
Strumenti/GitHubGitHub/0xfuffm3/cve-2026-31431-copyfail
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitPenetration TestingApprendimento e FormazioneEscape dal ContainerBinary ExploitationLab e Pratica

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
0xfuffm3/cve-2026-31431-copyfail

CVE-2026-31431-CopyFail

Proof-of-concept exploit per CVE-2026-31431 (Copy Fail), una LPE del kernel Linux tramite corruzione della page-cache in algif_aead, con guida a rilevamento, laboratorio e mitigazione.

Vedi Repository
234 mesi faNon ancora revisionato
                     ██████╗ ██████╗ ██████╗ ██╗   ██╗    ███████╗ █████╗ ██╗██╗
                    ██╔════╝██╔═══██╗██╔══██╗╚██╗ ██╔╝    ██╔════╝██╔══██╗██║██║
                    ██║     ██║   ██║██████╔╝ ╚████╔╝     █████╗  ███████║██║██║
                    ██║     ██║   ██║██╔═══╝   ╚██╔╝      ██╔══╝  ██╔══██║██║██║
                         ╚██████╗╚██████╔╝██║        ██║       ██║     ██║  ██║██║███████╗
                          ╚═════╝ ╚═════╝ ╚═╝        ╚═╝       ╚═╝     ╚═╝  ╚═╝╚═╝╚══════╝

CVE-2026-31431 — "Copy Fail"

Scalata di privilegi locale del kernel Linux tramite corruzione della cache di pagine di algif_aead


CVE CVSS Kernel License Status


⚠️ SOLO PER USO AUTORIZZATO — Questo repository è strettamente per penetration tester, ricercatori di sicurezza e difensori che operano sotto autorizzazione legale. L'abuso costituisce reato penale.


📖 Indice

#SezioneDescrizione
1Cos'è Copy Fail?Riepilogo della vulnerabilità
2Approfondimento tecnicoAnalisi della causa principale
3Sistemi affettiMatrice distribuzioni e kernel
4Struttura del repositoryLayout dei file
5Configurazione del laboratorioRiproduci in sicurezza
6Utilizzo dell'exploitFlusso di lavoro per il pentest
7RilevamentoYARA, Sigma, script
8MitigazionePatch e hardening
9Report di pentestTemplate per report
10Legale ed eticaDisclaimer
11RiferimentiCVE, advisory, blog

🔍 Cos'è Copy Fail?

Copy Fail è una vulnerabilità di scalata di privilegi locale (LPE) divulgata il 29 aprile 2026, che colpisce praticamente tutte le principali distribuzioni Linux con kernel dalla 2017 in poi.

Utente con privilegi ridotti  ──►  AF_ALG + splice()  ──►  Scrittura di 4 byte nella cache di pagine  ──►  ROOT

Fatti chiave in sintesi

ProprietàDettaglio
CVE IDCVE-2026-31431
SoprannomeCopy Fail
CVSS v3.17.8 (ALTO)
Vettore di attaccoLocale
Privilegi richiestiBassi (qualsiasi utente senza privilegi)
Interazione utenteNessuna
ScopritoreXint Code (Theori)
Divulgato29 aprile 2026
Dimensione exploit732 byte (PoC Python)
Stato patch✅ Disponibile — revert commit a664bf3d603d

Perché è pericoloso

  • 🕵️ Furtivo — La modifica risiede solo nella cache di pagine; il file su disco non viene mai alterato. Le analisi forensi su disco standard non lo rileveranno.
  • ⚡ Affidabile — Difetto logico deterministico, non una race condition. Lo sfruttamento è consistente tra ambienti diversi.
  • 🌐 Universale — Colpisce Ubuntu, RHEL, Amazon Linux, SUSE, Debian — ogni distribuzione principale dal 2017.
  • ☸️ Impatto su Cloud/K8s — Può facilitare la fuga da container in carichi di lavoro Kubernetes e runner CI/CD.
  • 🤖 Scoperto dall'IA — Trovato dal sistema AI di Xint Code con circa 1 ora di scansione e un singolo prompt operatore.

🔬 Approfondimento tecnico

Causa principale

La vulnerabilità deriva da un'ottimizzazione in-place difettosa introdotta nel 2017 (commit 72548b093ee3) all'interno del modulo algif_aead dell'API crittografica userspace del kernel Linux (AF_ALG).

AF_ALG (API crittografica userspace)
└── modulo algif_aead
    └── template authencesn  ◄── VULNERABILE
        └── ottimizzazione in-place (2017)
            └── req->src == req->dst  ◄── pagine da splice() concatenate in scatterlist dst scrivibile

Flusso di attacco

Passo 1: Aprire un socket AF_ALG AEAD
        socket(AF_ALG, SOCK_SEQPACKET, 0)

Passo 2: Inviare pagine splice() che referenziano il file target
        (pagine cache di pagine di un binario con privilegi, es. /usr/bin/sudo)

Passo 3: Attivare la scrittura scratch su authencesn
        authencesn usa il buffer dst come area scratch →
        scrive 4 byte controllati OLTRE la regione di output legittima

Passo 4: La voce nella cache di pagine per il file target è ora corrotta
        (file su disco intatto — solo la copia in memoria è modificata)

Passo 5: Eseguire il binario modificato → ROOT

Perché la cache di pagine?

La cache di pagine del kernel Linux mantiene copie in memoria dei file. Quando un file viene letto, le sue pagine vengono memorizzate nella cache. La syscall splice() può referenziare direttamente queste pagine in cache. Alimentando le pagine della cache di pagine nello scatterlist AEAD di AF_ALG, la scrittura scratch di authencesn finisce all'interno di quelle pagine in cache, modificando di fatto la copia in memoria di qualsiasi file leggibile — inclusi binari con privilegi come sudo, pkexec o passwd.

La correzione

La correzione upstream ripristina la difettosa ottimizzazione del 2017:

# Corretto nel commit: a664bf3d603d
git show a664bf3d603d

🖥️ Sistemi affetti

Versioni del kernel Linux

Ramo kernelAffetto?Versione corretta
4.9.x (LTS)✅ Sì4.9.340+
5.4.x (LTS)✅ Sì5.4.295+
5.10.x (LTS)✅ Sì5.10.239+
5.15.x (LTS)✅ Sì5.15.185+
6.1.x (LTS)✅ Sì6.1.132+
6.6.x (LTS)✅ Sì6.6.83+
6.12.x (LTS)✅ Sì6.12.19+
< 4.9 (pre-2017)❌ NoN/D — ottimizzazione non presente

Matrice distribuzioni

DistribuzioneVersioni affettePatchato?Avviso
Ubuntu< 26.04 (tutte le release)✅ PatchatoUSN
Ubuntu 26.04 (Resolute)❌ Non affetto——
RHEL / CentOS7, 8, 9✅ PatchatoRHSA-2026
Amazon Linux2, 2023✅ PatchatoALAS
SUSE / openSUSETutti affetti✅ PatchatoSUSE-SU
DebianBullseye, Bookworm✅ PatchatoDSA
CloudLinux8, 9✅ PatchatoAdvisory

📁 Struttura del repository

Scarica lo strumento