Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-31431 — Fornisce script sicuri di rilevamento e patch del kernel per CVE-2026-31431, un'escalation dei privilegi del kernel Linux tramite algif_aead. Include controlli in sola lettura, blacklist dei moduli e aggiornamenti solo del kernel. | Kitploit
Strumenti/GitHubGitHub/mrhudson69/cve-2026-31431
Analisi delle Vulnerabilità
GitHubmrhudson69/cve-2026-31431

cve-2026-31431

Fornisce script sicuri di rilevamento e patch del kernel per CVE-2026-31431, un'escalation dei privilegi del kernel Linux tramite algif_aead. Include controlli in sola lettura, blacklist dei moduli e aggiornamenti solo del kernel.

Vedi Repository
3 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-31431 "Copy Fail" — Script di Rilevamento e Patch Sicura del Kernel

Escalation dei privilegi locale nel kernel Linux tramite algif_aead (AF_ALG) CVSS 7.8 ALTO | Divulgazione pubblica: aprile 2026


⚡ Avvio Rapido

1. Script di Rilevamento (sicuro, sola lettura)

Esegui come utente normale:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/check_cve_2026_31431.sh -o check.sh && bash check.sh

Questo script:

  • esegue solo controlli in sola lettura
  • NON modifica il sistema
  • NON sfrutta la vulnerabilità
  • verifica se il percorso di bind AEAD di algif_aead è raggiungibile

2. Script di Patch / Mitigazione

Esegui come root:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/patch_cve_2026_31431.sh -o patch.sh && sudo bash patch.sh

3. Script di Rimozione Elastic Agent

Esegui come root se vuoi rimuovere Elastic Agent dal server:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/uninstall_elastic_agent.sh -o uninstall-elastic.sh && sudo bash uninstall-elastic.sh

Questo script:

  • individua il binario di Elastic Agent installato
  • esegue elastic-agent uninstall in modalità non interattiva
  • verifica se il binario, il servizio e la directory di installazione sono stati rimossi

🔥 Importante: Contenitori / LXC / Docker

Se ti trovi all'interno di:

  • Docker
  • LXC
  • Contenitore Proxmox (CT)
  • Pod Kubernetes
  • contenitore wg-easy
  • qualsiasi ambiente containerizzato

NON puoi applicare la patch al kernel dell'host dall'interno del contenitore.

Lo script rileva automaticamente i contenitori ed esce in modo sicuro.

Devi eseguire lo script di patch su:

  • il nodo HOST Proxmox
  • l'host VM Debian/Ubuntu effettivo
  • il server Linux bare-metal

NON all'interno del contenitore.


🛡️ Cos'è CVE-2026-31431?

Una vulnerabilità nell'interfaccia crittografica algif_aead del kernel Linux consente a un utente locale non privilegiato di corrompere il contenuto della cache delle pagine tramite operazioni AF_ALG.

Con configurazioni del kernel vulnerabili, ciò può consentire:

  • escalation dei privilegi locale
  • modifica di file supportati dalla cache delle pagine
  • escalation dei privilegi tramite binari cacheable scrivibili

Il problema interessa le versioni del kernel Linux in cui esiste ed è raggiungibile la logica di ottimizzazione AEAD vulnerabile.


✅ Sistemi Supportati

Sistema operativoVersioni
Ubuntu20.04 / 22.04 / 24.04
Debian11 / 12 / 13
Proxmox VE6.x / 7.x / 8.x / 9.x
Linux genericoQualsiasi distribuzione con kernel vulnerabili

📁 Script


check_cve_2026_31431.sh

Script di rilevamento sicuro in sola lettura.

Controlli eseguiti

ControlloDescrizione
Versione del kernelVerifica l'intervallo di kernel vulnerabili
Presenza della patchTenta di identificare il kernel patchato
Stato di algif_aeadVerifica lo stato di caricamento / blacklist del modulo
Socket AF_ALGTesta la raggiungibilità del bind AEAD di algif_aead
Python os.spliceVerifica la fattibilità dell'exploit in puro Python
Esposizione SetuidRileva i target setuid comuni
MitigazioniVerifica AppArmor / SELinux / seccomp

Sicurezza

Lo script di rilevamento:

  • NON scrive file
  • NON modifica le impostazioni del kernel
  • NON installa pacchetti
  • NON esegue codice di exploit

patch_cve_2026_31431.sh

Script sicuro di mitigazione + aggiornamento limitato al kernel.

Progettato per:

  • server di produzione
  • nodi Elasticsearch
  • proxy inversi Nginx
  • server di database
  • host Docker
  • nodi Proxmox
  • server AI/ML
  • infrastrutture di monitoraggio

uninstall_elastic_agent.sh

Script helper sicuro per disinstallare Elastic Agent da un server Linux.

Progettato per:

  • server Linux standalone
  • host Debian / Ubuntu
  • host Proxmox
  • sistemi con Elastic Agent installato in /opt/Elastic/Agent

🔒 Cosa fa lo script di patch

1. Rileva l'Ambiente

  • rilevamento Ubuntu / Debian / Proxmox
  • rilevamento contenitori
  • identificazione del kernel

2. Applica la Mitigazione Immediata

Crea:

root@kitploit:~
/etc/modprobe.d/cve-2026-31431-disable-algif-aead.conf

Contenuto:

root@kitploit:~
blacklist algif_aead
install algif_aead /bin/false

Poi tenta:

root@kitploit:~
rmmod algif_aead

Questo blocca il caricamento automatico del modulo vulnerabile.

Lo script aggiorna anche l'initramfs quando update-initramfs è disponibile, così la blacklist sopravvive in modo affidabile al riavvio.


3. Simula l'Aggiornamento dei Pacchetti

Prima di aggiornare qualsiasi cosa, lo script esegue:

root@kitploit:~
apt-get -s install --only-upgrade ...

Se QUALSIASI pacchetto non-kernel verrebbe aggiornato:

  • Elasticsearch
  • Nginx
  • Docker
  • MSSQL
  • Redis
  • MongoDB
  • PostgreSQL
  • Kibana
  • ecc.

lo script si INTERROMPE automaticamente.

Questo previene aggiornamenti accidentali delle applicazioni.


4. Aggiorna SOLO i Pacchetti del Kernel

Lo script aggiorna solo:

  • pacchetti del kernel Linux
  • pacchetti del kernel Proxmox
  • header del kernel
  • pacchetti di supporto initramfs/kernel

Nessun pacchetto applicativo/runtime viene aggiornato.


5. Riprende Dopo il Riavvio

Se il sistema si riavvia, lo script di patch ora installa un servizio systemd one-shot temporaneo che riesegue automaticamente la fase di verifica al successivo avvio.

Questo consente a un singolo script di coprire:

  • mitigazione immediata
  • installazione dei pacchetti del kernel
  • riavvio
  • verifica post-riavvio

🧪 Modalità Dry Run

Prima l'opzione più sicura:

root@kitploit:~
sudo bash patch.sh --dry-run

Questo:

  • esegue tutti i controlli
  • simula gli aggiornamenti
  • verifica la sicurezza dei pacchetti
  • NON apporta modifiche al sistema

Consigliato prima della distribuzione in produzione.


🔄 Opzioni di Riavvio

Nessun riavvio

root@kitploit:~
sudo bash patch.sh --no-reboot

Riavvio immediato

root@kitploit:~
sudo bash patch.sh --reboot-now

Con --reboot-now, lo script installa l'hook di ripresa dopo il riavvio prima di pianificare il riavvio.

Riavvio manuale successivo

root@kitploit:~
sudo reboot

Se usi --no-reboot o riavvii manualmente in seguito, la verifica post-riavvio riprende comunque automaticamente al successivo avvio.


📋 Note di Sicurezza per la Produzione

Lo script è progettato per evitare di toccare:

  • Elasticsearch
  • Kibana
  • Logstash
  • Nginx
  • Apache
  • MySQL
  • MariaDB
  • PostgreSQL
  • MongoDB
  • Redis
  • MSSQL
  • RabbitMQ
  • Docker
  • NodeJS
  • runtime Python
  • PHP
  • carichi di lavoro AI/ML

Tuttavia:

  • testa SEMPRE prima in staging
  • esegui SEMPRE prima --dry-run
  • pianifica SEMPRE finestre di manutenzione per i riavvii del kernel

📝 Log

Log della patch:

root@kitploit:~
/var/log/cve_2026_31431_kernel_patch.log

🔍 Verifica Dopo il Riavvio

Controlla il kernel in esecuzione:

root@kitploit:~
uname -r

Esegui di nuovo il rilevamento:

root@kitploit:~
bash check.sh

Verifica la blacklist del modulo:

root@kitploit:~
cat /etc/modprobe.d/cve-2026-31431-disable-algif-aead.conf

⚠️ Disclaimer

Questi script sono forniti esclusivamente per scopi di sicurezza difensiva e amministrazione di sistema.

Nessun codice di exploit è incluso.

Ricorda sempre di:

  • rivedere gli script prima dell'esecuzione
  • testare prima in ambienti non di produzione
  • mantenere backup/snapshot prima degli aggiornamenti del kernel

Usali a tuo rischio.


📜 Licenza

Licenza MIT


🔗 Riferimenti

  • Voce CVE NVD https://nvd.nist.gov/vuln/detail/CVE-2026-31431

  • Commit di Fix del Kernel Linux https://git.kernel.org/linus/a664bf3d603dc3bdcf9ae47cc21e0daec706d7a5

  • Avvisi di Sicurezza Ubuntu https://ubuntu.com/security

  • Tracker di Sicurezza Debian https://security-tracker.debian.org/

Scarica lo strumento