Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
copyfail-mitigation — # Playbook Ansible per auditare e mitigare CVE-2026-31431 ("Copy Fail") Playbook Ansible per auditare e mitigare CVE-2026-31431 ("Copy Fail"), una vulnerabilità di escalation dei privilegi locali nel modulo `algif_aead` del kernel Linux che interessa tutte le principali distribuzioni dal 2017. | Kitploit
Strumenti/GitHubGitHub/mahradbt/copyfail-mitigation
Sicurezza dell'Infrastruttura CloudAnalisi delle VulnerabilitàAudit di ConfigurazioneDevSecOpsRisposta agli Incidenti
GitHubmahradbt/copyfail-mitigation

copyfail-mitigation

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
244 mesi faNon ancora revisionato

Informazioni

# Playbook Ansible per auditare e mitigare CVE-2026-31431 ("Copy Fail") Playbook Ansible per auditare e mitigare CVE-2026-31431 ("Copy Fail"), una vulnerabilità di escalation dei privilegi locali nel modulo `algif_aead` del kernel Linux che interessa tutte le principali distribuzioni dal 2017.

Condividi

CVE-2026-31431 — Copy Fail

Escalatione di privilegi / corruzione della memoria nel kernel Linux algif_aead
Playbook Ansible di audit e mitigazione — pronti per l'uso in produzione


Panoramica

Copy Fail (CVE-2026-31431) è una vulnerabilità nel modulo algif_aead del kernel Linux — l'interfaccia AEAD rivolta agli utenti della famiglia di socket crittografici AF_ALG.
Un difetto nel percorso copy_*user del kernel all'interno del gestore delle richieste AEAD consente a un utente locale non privilegiato di corrompere la memoria del kernel o di escalare i privilegi creando una richiesta socket malformata.

CampoDettaglio
ID CVECVE-2026-31431
SoprannomeCopy Fail
ComponenteKernel Linux — algif_aead (net/socket.c, crypto/algif_aead.c)
Vettore di attaccoLocale
Privilegi richiestiBassi (utente non privilegiato)
ImpattoCorruzione della memoria del kernel / escalation di privilegi locale
CorrettoPatch upstream del kernel in corso — verifica il tuo vendor di distribuzione

Sistemi interessati

DistribuzioneVersioni interessateStato
Ubuntu 22.04 / 24.04kernel < release con patchPatch in sospeso — vedi Ubuntu USN
Debian 12 (Bookworm)kernel < release con patchPatch in sospeso
RHEL / AlmaLinux / Rocky 8 e 9kernel < release con patchPatch in sospeso
Amazon Linux 2 / 2023kernel < release con patchPatch in sospeso
Upstream genericoalgif_aead compilato o caricato automaticamenteVulnerabile se il modulo è presente

Un sistema non è a rischio immediato se algif_aead non è caricato e nessuno strumento userspace lo carica su richiesta (vedi Audit passo 1).


Impatto in sintesi

SottosistemaInteressato da questa CVE?Interessato dalla mitigazione?
dm-crypt / LUKSNoNo
kTLSNoNo
IPsec / StrongSwanNoNo
OpenSSL (build predefinita)NoNo
GnuTLS / NSSNoNo
OpenSSHNoNo
OpenSSL motore afalgPotenzialmente sìSì — verifica prima di applicare
Strumenti kcapi-enc / kcapi-dgstSìSì

Struttura del repository

root@kitploit:~
.
├── audit_algif_aead.yml      # Passo 1 — audit: rileva l'esposizione per host
├── mitigate_copyfail.yml     # Passo 2 — mitigazione: scarica + blacklist del modulo
└── README.md                 # Questo documento

Prerequisiti

  • Ansible ≥ 2.14 sul nodo di controllo
  • Collezione community.general (ansible-galaxy collection install community.general)
  • Accesso SSH + become: true (sudo) sugli host di destinazione
  • lsof installato sulle destinazioni (di solito presente di default)

Configurazione dell'inventario

inventory.ini è gitignored — rimane locale e non raggiunge mai il repository. inventory.ini.example è il template committato da cui tutti partono.

root@kitploit:~
# Clona e prepara
git clone https://github.com/your-org/copy-fail-CVE-2026-31431.git
cd copy-fail-CVE-2026-31431
cp inventory.ini.example inventory.ini

# Modifica inventory.ini con i tuoi host reali, poi esegui:
ansible-playbook -i inventory.ini audit_algif_aead.yml

I seguenti percorsi sono gitignored per prevenire la fuga di dati infrastrutturali:

Percorso gitignoredPerché
inventory.iniHostname / IP reali
inventories/Qualsiasi directory di inventario locale
copyfail_reports/L'output dell'audit contiene versioni del kernel, elenchi di processi
.vault_passFile password Ansible Vault
*.retryArtefatti di retry Ansible

Passo 1 — Audit

Esegui il playbook di audit prima di toccare qualsiasi cosa. Raccoglie prove per host e scrive un report sia localmente che su ciascuna destinazione.

root@kitploit:~
ansible-playbook -i inventory.ini audit_algif_aead.yml

I report vengono recuperati in ./copyfail_reports/<hostname>_audit.txt.

Cosa controlla l'audit

ControlloComandoVerdetto
Versione del kerneluname -rInformativo
Modulo caricato?lsmod | grep algif_aeadCaricato = rischio di esposizione
Socket AF_ALG attivilsof | grep AF_ALGUtenti trovati = da verificare
Motore afalg di OpenSSLopenssl engine | grep afalgAttivo = verifica l'impatto
Strumenti kcapi presentiwhich kcapi-*Presenti = potenziali utenti
Mitigazione già applicatastat /etc/modprobe.d/disable-algif.confPresente = già mitigato

Interpretazione del verdetto

CondizioneAzione consigliata
Modulo NON caricatoRischio immediato basso — monitora per la patch del kernel
Modulo caricato, nessun utente di socket AF_ALGSicuro applicare la mitigazione
Modulo caricato e utenti AF_ALG attiviVerifica i processi prima di applicare la mitigazione
File di mitigazione già presenteLa mitigazione è stata applicata in precedenza — verifica

Passo 2 — Mitigazione

Esegui prima l'audit. Il playbook di mitigazione è sicuro da eseguire in modo idempotente, ma l'audit ti fornisce la traccia delle prove.

root@kitploit:~
ansible-playbook -i inventory.ini mitigate_copyfail.yml

Per saltare host specifici (es. host con dipendenza kcapi confermata):

root@kitploit:~
ansible-playbook -i inventory.ini mitigate_copyfail.yml \
  -e '{"skip_hosts": ["db-prod-01", "hsm-node-02"]}'

Cosa fa la mitigazione

  1. Crea /etc/modprobe.d/disable-algif.conf con install algif_aead /bin/false
  2. Scarica il modulo algif_aead dal kernel in esecuzione (nessun riavvio richiesto per la protezione iniziale)
  3. Aggiorna l'initramfs affinché la blacklist sopravviva al riavvio (update-initramfs su Debian/Ubuntu, dracut --force su RHEL)
  4. Scrive un log con timestamp in /var/backup/copyfail_mitigation/mitigation.log

Nessun riavvio è richiesto per rimuovere il modulo dalla memoria.
Un riavvio è comunque consigliato per confermare che la blacklist abbia effetto e per stabilire uno stato post-mitigazione pulito.


Verifica

Dopo il completamento del playbook, verifica su qualsiasi host di destinazione:

root@kitploit:~
# Il modulo NON deve apparire
lsmod | grep algif_aead

# Il file di blacklist deve esistere e contenere la riga install
cat /etc/modprobe.d/disable-algif.conf

# Il caricamento manuale deve essere rifiutato
sudo modprobe algif_aead   # Atteso: FATAL: Module algif_aead not found or refused

Ripristino (dopo la patch del kernel)

Una volta che il tuo vendor rilascia un kernel con patch e lo hai applicato:

root@kitploit:~
# Su ciascun host — rimuovi la blacklist
sudo rm /etc/modprobe.d/disable-algif.conf

# Ricostruisci l'initramfs
sudo update-initramfs -u        # Debian / Ubuntu
sudo dracut --force              # RHEL / CentOS / Amazon Linux

# Riavvia nel kernel con patch
sudo reboot

Riferimenti

  • Advisory CERT Europa 2026-005
  • Avviso di sicurezza Ubuntu — Copy Fail
  • xint.io — Copy Fail nelle distribuzioni Linux
  • Sorgente algif_aead del kernel Linux

Licenza

Rilasciato sotto Licenza MIT.
Usalo a tuo rischio. Valida sempre in un ambiente di staging prima di applicarlo ai sistemi di produzione.


Mantenuto dalla community. PR e segnalazioni di problemi sono benvenute.

Scarica lo strumento