
Proof-of-concept exploit per il kernel Linux CVE-2026-31431 (Copy Fail) che abusa di AF_ALG per corrompere i binari setuid-root nella page cache, ottenendo escalation dei privilegi. Include backup/ripristino e verifica dell'integrità.
Una riproduzione proof-of-concept della vulnerabilità del kernel Linux CVE-2026-31431, nota anche come Copy Fail.
Crediti a: Copy Fail
/usr/bin/su)git clone https://github.com/MohamedKarrab/Copy-Fail-CVE-2026-31431.git
cd Copy-Fail-CVE-2026-31431
# targets /usr/bin/su by default
python fail.py
# or any setuid-root (passwd, mount, chsh, sudo, pkexec...)
python fail.py /usr/bin/passwd
In caso di fallimento dell'exploit, il binario target potrebbe non essere ripristinato al suo stato originale. Per risolvere:
Semplicemente riavvia il dispositivo. Un riavvio pulisce la cache delle pagine (l'exploit non modifica il binario su disco).
In alternativa, ripristina un /usr/bin/su pulito (o il binario selezionato) da un pacchetto affidabile.
Debian / Ubuntu:
sudo apt-get install --reinstall util-linux
Fedora / RHEL:
sudo dnf reinstall util-linux
Arch:
sudo pacman -S util-linux
Questo exploit abusa di un'implementazione AEAD di AF_ALG per scrivere chunk arbitrari di 4 byte nella cache delle pagine del kernel di /usr/bin/su (un binario setuid-root).
sendmsg/splice appositamente costruite per iniettare dati nell'elaborazione AES-CBC-HMAC.text in memoria di /usr/bin/su senza toccare il discoInfine, l'esecuzione di /usr/bin/su carica la cache delle pagine avvelenata, eseguendo codice iniettato come root grazie a setuid.
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf
rmmod algif_aead 2>/dev/null