
Copy Fail (CVE-2026-31431) è un bug logico nel template crittografico authencesn del kernel Linux. Consente a un utente locale non privilegiato di innescare una scrittura deterministica e controllata di 4 byte nella cache di pagina di qualsiasi file leggibile sul sistema.
Un Proof-of-Concept (PoC) avanzato e byte-perfect di Escalation dei Privilegi Locali (LPE) per CVE-2026-31431, che sfrutta un difetto logico nel sottosistema crittografico del kernel Linux (algif_aead).
Questo repository contiene un'implementazione in C altamente ottimizzata che sovrascrive in modo affidabile la memoria Page Cache di sola lettura manipolando l'interfaccia socket AF_ALG e la chiamata di sistema splice().
La vulnerabilità, soprannominata "Copy Fail", consente a un attaccante locale non privilegiato di forzare il kernel a scrivere gli output delle operazioni crittografiche direttamente nelle pagine mappate in memoria di qualsiasi file sul sistema. Prendendo di mira /usr/bin/su, questo PoC ottiene un'iniezione di memoria zero-copy, garantendo una shell root immediata senza modificare il binario fisico sul disco.
Sono stati condotti test approfonditi su varie distribuzioni Linux moderne per determinare la finestra di sfruttabilità e osservare i comportamenti delle patch.
Sui kernel patchati (ad es., 6.19.14+ e 7.0.0+), l'exploit viene eseguito senza crash o senza generare EINVAL (Fallimento Silenzioso). Il kernel analizza correttamente le intestazioni Netlink rtattr grezze ma applica correttamente i permessi di pagina VM_MAYWRITE durante la fase di scrittura di splice(). Alloca silenziosamente un buffer sicuro invece di sovrascrivere la Page Cache di sola lettura di /usr/bin/su.
gcc copy_fail_exp.c -o copy_fail_exp
chmod +x copy_fail_exp
./copy_fail_exp
[*] CVE-2026-31431 Research - Ultimate C Implementation
[+] Page Cache completely overwritten.
[+] Detonating modified binary...
# whoami
root
Questo codice è rilasciato esclusivamente a scopo educativo, di ricerca difensiva e di modellazione delle minacce. Non eseguirlo su sistemi di produzione o in qualsiasi ambiente in cui non si disponga di autorizzazione esplicita.
| Sistema Operativo | Versione del Kernel | Vulnerabile? | Osservazione / Causa Principale |
|---|
| Kali Linux 2026.1 | 6.18.12+kali-amd64 | ✅ Sì | Sfruttamento perfetto. Shell root ottenuta. |
| Linux Mint 22.3 | 6.14.0-37-generic | ✅ Sì | Sfruttamento perfetto. Shell root ottenuta. |
| Ubuntu 22.04.5 LTS | 6.8.0-111-generic | ✅ Sì | Sfruttamento perfetto. Shell root ottenuta. |
| Ubuntu 24.04.4 LTS | 6.8.0-111-generic | ❌ No | Protocol not available. Il sistema operativo limita/disabilita le operazioni netlink AF_ALG richieste per impostazione predefinita. |
| Kali Linux 2026.1 | 6.19.14+kali-amd64 | ❌ No | Patchato (Fallimento Silenzioso). su richiede la password normalmente. |
| Ubuntu 26.04 LTS | 7.0.0-15-generic | ❌ No | Patchato (Fallimento Silenzioso). su richiede la password normalmente. |