Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
copyfail — Copy Fail (CVE-2026-31431) è un difetto logico nel modulo algif_aead del kernel Linux — parte dell'API crittografica AF_ALG per lo spazio utente. È stato divulgato il 29 aprile 2026 da Theori / Xint Code. | Kitploit
Strumenti/GitHubGitHub/kwilck/copyfail
Strumenti DifensiviEscalation di PrivilegiScanner di VulnerabilitàAnalisi delle VulnerabilitàAudit di Configurazione
GitHubkwilck/copyfail

copyfail

Copy Fail (CVE-2026-31431) è un difetto logico nel modulo algif_aead del kernel Linux — parte dell'API crittografica AF_ALG per lo spazio utente. È stato divulgato il 29 aprile 2026 da Theori / Xint Code.

Vedi Repository
13 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Sito web
Condividi

CVE-2026-31431 — Script di rilevamento sicuro "Copy Fail"

Uno script di rilevamento in sola lettura per la vulnerabilità di escalation dei privilegi locali Copy Fail nel kernel Linux.
Nessun codice di exploit. Nessun socket AF_ALG aperto. Nessun file scritto al di fuori di /etc/modprobe.d (solo quando si applica manualmente la mitigazione).


Contesto

Copy Fail (CVE-2026-31431) è un difetto logico nel modulo algif_aead del kernel Linux — parte dell'API crittografica userspace AF_ALG. È stata divulgata il 29 aprile 2026 da Theori / Xint Code.

Uno script Python di 732 byte può concedere a un utente locale non privilegiato pieno accesso root su praticamente ogni principale distribuzione Linux creata dal 2017 — senza race condition, offset del kernel o payload compilati.

ProprietàDettaglio
CVECVE-2026-31431
CVSS7.8 ALTA
TipoEscalation dei privilegi locali (LPE)
Kernel interessati4.14 – 6.18.21, 6.19.0 – 6.19.11
Causa principaleOttimizzazione in-place di algif_aead (commit 72548b093ee3, 2017)
Fix upstreamRevert tramite commit a664bf3d603d
Affidabilità dell'exploitDeterministico — nessuna race condition richiesta

Cosa controlla lo script

  1. Versione del kernel — se il kernel in esecuzione rientra nell'intervallo upstream vulnerabile
  2. Stato del modulo algif_aead — caricato, integrato o assente
  3. Mitigazioni attive — blacklist modprobe.d, parametro kernel cmdline initcall_blacklist
  4. Stato della patch specifica per distribuzione — per Debian/Ubuntu/Parrot: verifica la versione del pacchetto kmod secondo USN-8226-1

Nota su Ubuntu / Debian: Ubuntu non incrementa la versione del kernel upstream quando applica patch di sicurezza in backport. Lo script verifica quindi la versione del pacchetto kmod (>= 31+20240202-2ubuntu7.2 secondo USN-8226-1) piuttosto che affidarsi solo alla stringa della versione del kernel.


Distribuzioni supportate

DistribuzioneMetodo di controllo
Ubuntu / Linux MintVersione del pacchetto kmod (USN-8226-1)
DebianVersione del pacchetto kmod + security tracker
Parrot OSVersione del pacchetto kmod (Debian rolling)
RHEL / CentOS / AlmaLinux / Rockydnf updateinfo + cmdline initcall_blacklist
Fedoradnf updateinfo
Amazon Linuxdnf check-update --security
SUSE / openSUSEzypper lp
Arch Linuxpacman -Syu linux

Utilizzo

root@kitploit:~
# Download
curl -O https://raw.githubusercontent.com/kw-soft/copyfail/main/copyfail.sh

# Rendi eseguibile
chmod +x copyfail.sh

# Esegui (root consigliato per piena visibilità del modulo)
sudo ./copyfail.sh

Esempio di output

Sistema vulnerabile

root@kitploit:~
============================================
  CVE-2026-31431 'Copy Fail' — Rilevamento sicuro
============================================
[*] Kernel: 6.8.0-71-generic
[!] Il kernel 6.8.0-71-generic rientra nell'intervallo upstream vulnerabile (4.14 – 6.19.11)
[~] Segue il controllo del backport della distribuzione — il solo numero di versione non è conclusivo
[*] Stato del modulo algif_aead:
[!] algif_aead è CARICATO — la superficie di attacco è attiva
[*] Stato della patch della distribuzione:
    Distribuzione : Ubuntu 24.04
    kmod installato : 31+20240202-2ubuntu6
    kmod richiesto  : >= 31+20240202-2ubuntu7.2
[!] kmod 31+20240202-2ubuntu6 < 31+20240202-2ubuntu7.2 — mitigazione NON applicata
============================================
  RISULTATO
============================================
[!] VULNERABILE — kernel interessato e algif_aead attivo

Sistema mitigato

root@kitploit:~
============================================
  CVE-2026-31431 'Copy Fail' — Rilevamento sicuro
============================================
[*] Kernel: 6.8.0-71-generic
[!] Il kernel 6.8.0-71-generic rientra nell'intervallo upstream vulnerabile (4.14 – 6.19.11)
[~] Segue il controllo del backport della distribuzione — il solo numero di versione non è conclusivo
[*] Stato del modulo algif_aead:
[✓] algif_aead NON è caricato
[✓] Blacklist modprobe attiva: /etc/modprobe.d/disable-algif_aead.conf
[*] Stato della patch della distribuzione:
    Distribuzione : Ubuntu 24.04
    kmod installato : 31+20240202-2ubuntu7.2
    kmod richiesto  : >= 31+20240202-2ubuntu7.2
[✓] kmod >= 31+20240202-2ubuntu7.2 — mitigazione USN-8226-1 presente
============================================
  RISULTATO
============================================
[✓] MITIGATO — algif_aead è bloccato
[~] Applicare un kernel patchato quando disponibile per risolvere completamente il problema

Applicazione della mitigazione

Debian / Ubuntu / Parrot / Linux Mint

root@kitploit:~
sudo apt update && sudo apt upgrade && sudo reboot

Questo installa il pacchetto kmod patchato (USN-8226-1) che inserisce una regola modprobe.d che blocca algif_aead.

Se un riavvio immediato non è possibile:

root@kitploit:~
echo 'install algif_aead /bin/false' | sudo tee /etc/modprobe.d/disable-algif.conf
sudo update-initramfs -u
sudo rmmod algif_aead 2>/dev/null || echo "Modulo in uso — riavvio richiesto"

RHEL / CentOS / AlmaLinux / Rocky

⚠️ Sui kernel della famiglia RHEL, algif_aead è integrato nel kernel (CONFIG_CRYPTO_USER_API_AEAD=y).
Le regole modprobe.d non hanno effetto. Utilizzare invece il parametro grub:

root@kitploit:~
sudo grubby --update-kernel=ALL --args='initcall_blacklist=algif_aead_init'
sudo reboot

Arch Linux

root@kitploit:~
sudo pacman -Syu linux && sudo reboot

Cosa NON è interessato

La mitigazione non ha alcun impatto su nessuno dei seguenti:

  • Crittografia full-disk dm-crypt / LUKS
  • SSH
  • IPsec / XFRM
  • OpenSSL (build predefinita)
  • GnuTLS / NSS
  • kTLS

Solo le applicazioni configurate esplicitamente per utilizzare il motore afalg o che legano direttamente socket AEAD AF_ALG possono essere interessate — questo è raro nelle distribuzioni standard.


Verifica degli aggiornamenti automatici (Ubuntu)

Hetzner non applica gli aggiornamenti del sistema operativo automaticamente. Ubuntu include unattended-upgrades preinstallato, ma deve essere abilitato e configurato.

root@kitploit:~
# Verifica se gli aggiornamenti di sicurezza automatici sono attivi
cat /etc/apt/apt.conf.d/20auto-upgrades

# Visualizza la cronologia degli aggiornamenti
grep "^Start-Date\|^Commandline" /var/log/apt/history.log | tail -30

# Verifica se la mitigazione kmod è stata applicata automaticamente
grep "kmod\|algif" /var/log/apt/history.log

# Controlla l'ultima esecuzione di unattended-upgrades
tail -30 /var/log/unattended-upgrades/unattended-upgrades.log

Nota: Anche con unattended-upgrades abilitato, i riavvii automatici sono disattivati per impostazione predefinita.
Un nuovo kernel diventa attivo solo dopo un reboot manuale.


Riferimenti

RisorsaLink
Writeup originalehttps://xint.io/blog/copy-fail-linux-distributions
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-31431
Advisory Ubuntuhttps://ubuntu.com/blog/copy-fail-vulnerability-fixes-available
USN-8226-1https://ubuntu.com/security/notices/USN-8226-1
Advisory CERT-EUhttps://cert.europa.eu/publications/security-advisories/2026-005/
Tracker Debianhttps://security-tracker.debian.org/tracker/CVE-2026-31431
Blog Microsofthttps://www.microsoft.com/en-us/security/blog/2026/05/01/cve-2026-31431-copy-fail-vulnerability-enables-linux-root-privilege-escalation/
Wikipediahttps://en.wikipedia.org/wiki/Copy_Fail

Dichiarazione di esclusione di responsabilità

Questo script è pensato per l'uso su sistemi di tua proprietà o per i quali sei autorizzato a effettuare test.
Esegue controlli in sola lettura e non sfrutta la vulnerabilità in alcun modo.

Scarica lo strumento