
Strumento difensivo di rilevamento e mitigazione per CVE-2026-31431 ("Copy Fail") — LPE del kernel Linux algif_aead. Nessun codice exploit incluso.
Ferramenta di rilevamento e mitigazione automatizzati per la vulnerabilità
CVE-2026-31431 ("Copy Fail"), un'escalation di privilegi
locale (LPE) nel modulo algif_aead (interfaccia AF_ALG) del kernel Linux.
⚠️ Ambito: questo progetto è puramente difensivo. Non contiene, non genera e non fa riferimento a codice di exploit. L'obiettivo è consentire ai team di sicurezza e agli amministratori di sistema di (1) identificare gli host esposti e (2) applicare la mitigazione raccomandata (blocco del modulo
algif_aead) fino all'installazione del kernel corretto.
Rilevamento (--check)
uname -r)algif_aead è caricato o disponibile per il
caricamentoapt/dpkg,
rpm, zypper) alla ricerca di riferimenti alla patch/CVE/etc/os-releaseVULNERABILE, MITIGATO (modulo bloccato),
CORRETTO (il kernel contiene già la patch) o INDETERMINATOMitigazione (--mitigate, richiede root)
/etc/modprobe.d/disable-algif-aead-cve-2026-31431.conf con
install algif_aead /bin/false e blacklist algif_aeadrmmod)Report (--report json|text)
# Solo diagnostica (non richiede root)
sudo ./bin/copyfail-guard --check
# Diagnostica e applica la mitigazione temporanea
sudo ./bin/copyfail-guard --mitigate
# Output in JSON per l'integrazione con altri strumenti
sudo ./bin/copyfail-guard --check --report json
Requisiti: Python 3.8+, Bash, accesso root solo per --mitigate
(il controllo funziona senza privilegi elevati, con informazioni limitate).
algif_aead) è temporanea. Riduce la
superficie di attacco ma non sostituisce l'aggiornamento del kernel.
Non appena il pacchetto kernel corretto (contenente il commit
a664bf3d603d o un backport equivalente) sarà disponibile per la tua
distribuzione, dovrà essere applicato e il sistema riavviato.algif_aead (uso diretto di AF_ALG per
AEAD da userspace) potrebbero subire impatti funzionali dalla mitigazione.
dm-crypt/LUKS, kTLS, IPsec, SSH e le build standard di OpenSSL/GnuTLS
normalmente non dipendono da AF_ALG e non sono influenzati.copyfail-guard/
├── bin/
│ └── copyfail-guard # entrypoint (bash) -> chiama il modulo Python
├── copyfail_guard/
│ ├── __init__.py
│ ├── detect.py # logica di rilevamento
│ ├── mitigate.py # logica di mitigazione
│ └── report.py # formattazione dell'output (testo/JSON)
├── tests/
│ └── test_detect.py
├── LICENSE
└── README.md
MIT — vedi LICENSE.