Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
copy-fail-CVE-2026-31431-detection-probe — Strumenti di rilevamento sicuri per CVE-2026-31431 "Copy Fail" e CVE-2026-43284 "Dirty Frag" — una escalation di privilegi locali nel modulo algif_aead del kernel Linux che colpisce tutte le distribuzioni principali dal 2017. | Kitploit
Strumenti/GitHubGitHub/ochebotar/copy-fail-cve-2026-31431-detection-probe
Escalation di PrivilegiScanner di VulnerabilitàAnalisi delle VulnerabilitàExploitAudit di ConfigurazioneDevSecOpsThreat IntelligenceApprendimento e FormazioneRisposta agli Incidenti

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Risorse Curate
GitHubochebotar/copy-fail-cve-2026-31431-detection-probe

copy-fail-CVE-2026-31431-detection-probe

Strumenti di rilevamento sicuri per CVE-2026-31431 "Copy Fail" e CVE-2026-43284 "Dirty Frag" — una escalation di privilegi locali nel modulo algif_aead del kernel Linux che colpisce tutte le distribuzioni principali dal 2017.

Vedi Repository
10223 mesi faNon ancora revisionato

Linux Kernel LPE Probe Suite — Copy Fail & Dirty Frag

License: MIT CVE-2026-31431 CVE-2026-43284 CVE-2026-43500 CVSS Shell

Strumenti di rilevamento sicuri per due famiglie correlate di vulnerabilità di escalation dei privilegi locali del kernel Linux — Copy Fail (CVE-2026-31431) e Dirty Frag (CVE-2026-43284 / CVE-2026-43500) — entrambe che interessano tutte le distribuzioni principali dal 2017, entrambe sfruttabili da qualsiasi utente locale non privilegiato, ed entrambe che richiedono mitigazioni indipendenti.

Questi probe non aprono socket e non eseguono operazioni crittografiche o di rete. Il rilevamento si basa esclusivamente sulla versione del kernel, sui metadati dei pacchetti della distribuzione, sullo stato del modulo e sui flag di mitigazione attivi — tutti leggibili a livello mondiale senza sudo.


⚠️ Importante: due vulnerabilità separate

Applicare la mitigazione di Copy Fail NON protegge da Dirty Frag. Entrambe le sonde devono essere eseguite ed entrambe le mitigazioni applicate indipendentemente.


Files

root@kitploit:~
.
├── cve-2026-31431-check.sh          Sonda Copy Fail (tutte le modalità di output)
├── copy_fail_userparameter.conf     Parametro utente agente Zabbix — Copy Fail
├── zabbix_template_copy_fail.yaml   Template Zabbix 6.4 — Copy Fail
├── copy_fail_auditd.rules           Rilevamento comportamentale auditd — Copy Fail
├── cve-2026-43284-check.sh          Sonda Dirty Frag (tutte le modalità di output)
├── dirty_frag_userparameter.conf    Parametro utente agente Zabbix — Dirty Frag
├── wazuh_sca/
│   └── copy_fail_sca.yml            Politica di conformità Wazuh SCA
└── ansible/
    └── copy_fall_scan.yml           Playbook di scansione Ansible per intera flotta

CVE-2026-31431 — Copy Fail

Contesto

L'exploit richiede questa esatta catena di syscall:

root@kitploit:~
socket(AF_ALG, SOCK_SEQPACKET, 0)
bind(fd, {alg_type="aead", alg_name="authencesn(hmac(sha256),cbc(aes))"})
accept(fd, ...)
splice(suid_binary_fd, op_fd)   ← page cache fed into crypto subsystem
sendmsg / recvmsg               ← 4-byte scratch write lands in page cache

Nessuna di queste viene toccata dalla sonda. Il rilevamento si basa su:

  1. Intervallo di versioni del kernel — regressione in 4.14–6.17; corretto in 6.18.22/6.19.12/6.20+
  2. Versione del pacchetto della distribuzione — rilevamento dei backport del vendor con soglie note di patch
  3. Stato del modulo — caricato, assente, integrato o .ko su disco (caricabile automaticamente)
  4. Mitigazioni attive — blacklist di modprobe.d e flag cmdline initcall_blacklist

Avvio rapido

root@kitploit:~
chmod +x cve-2026-31431-check.sh
./cve-2026-31431-check.sh           # human-readable
./cve-2026-31431-check.sh --json    # machine-readable
./cve-2026-31431-check.sh --nagios  # Nagios/Icinga/NRPE
./cve-2026-31431-check.sh --zabbix  # integer 0/1/2 for Zabbix item

Codici di uscita: 0 = PATCHED o MITIGATED · 1 = VULNERABLE · 2 = UNKNOWN

Versioni dei pacchetti patchati

Lo script confronta automaticamente queste soglie e imposta il verdetto su PATCHED quando il pacchetto in esecuzione soddisfa o supera la soglia.

Famiglia RHEL: caveat modulo integrato

Su RHEL, AlmaLinux, Rocky Linux e derivati, algif_aead è compilato nel kernel. Il workaround di modprobe.d non ha effetto. Solo initcall_blacklist=algif_aead_init nella riga di comando del kernel funziona. La sonda lo rileva e avvisa esplicitamente.

root@kitploit:~
grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot

CVE-2026-43284 / CVE-2026-43500 — Dirty Frag

Contesto

Dirty Frag combina due bug di decrittazione in-place nel fast-path scoperti da Hyunwoo Kim (@v4bel), divulgati ~07-05-2026, una settimana dopo Copy Fail:

  • CVE-2026-43284 — xfrm-ESP fast path (esp4, esp6); upstream fix f4c50a4034e6
  • CVE-2026-43500 — RxRPC fast path (rxrpc); upstream fix aa54b1d27fe0

L'exploit attacca pagine pipe dalla cache delle pagine di /usr/bin/su come frammenti di buffer di socket paginati, quindi guida la decrittazione in-place con una chiave scelta dall'attaccante — scrivendo byte arbitrari direttamente nella copia cached di un binario setuid, senza toccare il file su disco.

La mitigazione di Copy Fail (blacklist algif_aead) NON impedisce Dirty Frag.

Avvio rapido

root@kitploit:~
chmod +x cve-2026-43284-check.sh
./cve-2026-43284-check.sh           # human-readable
./cve-2026-43284-check.sh --json    # machine-readable
./cve-2026-43284-check.sh --nagios  # Nagios/Icinga/NRPE
./cve-2026-43284-check.sh --zabbix  # integer 0/1/2 for Zabbix item

La sonda controlla esp4, esp6 e rxrpc indipendentemente e riporta booleani separati cve_43284_safe / cve_43500_safe nell'output JSON.

Avvertenza IPsec

esp4 e esp6 sono le trasformazioni ESP lato kernel utilizzate da IPsec (strongSwan, Libreswan). Blacklistarli rompe i tunnel IPsec. La sonda rileva l'uso attivo di IPsec tramite ip xfrm state e rilevamento del demone, e adatta di conseguenza i consigli di remediation:

  • Nessun IPsec: applica la blacklist completa di modprobe.d per tutti e tre i moduli.
  • IPsec in uso: limita i namespace utente non privilegiati (blocca il percorso ESP; blacklista anche rxrpc separatamente se non necessario):
    root@kitploit:~
    # RHEL-family
    sysctl -w user.max_user_namespaces=0
    echo "install rxrpc /bin/false" >> /etc/modprobe.d/dirtyfrag.conf
    
    # Ubuntu / Debian
    sysctl -w kernel.unprivileged_userns_clone=0
    echo "install rxrpc /bin/false" >> /etc/modprobe.d/dirtyfrag.conf
    

Versioni dei pacchetti patchati

DistribuzioneCVE-2026-43284CVE-2026-43500 (rxrpc)
RHEL / Rocky / Alma 8.104.18.0-553.123.2.el8_10N/D — rxrpc non distribuito su RHEL 8
RHEL / Rocky / Alma 9.x

Per i sistemi in attesa di un kernel patchato, applicare immediatamente la blacklist modprobe.d (tenendo conto della caveat IPsec).

RHEL 8 / rxrpc

AlmaLinux / RHEL 8 non compila affatto il modulo rxrpc. La sonda contrassegna automaticamente kernel_vuln_rxrpc=not_affected su RHEL/Rocky/Alma 8.x.


Integrazioni di monitoraggio

Zabbix

Distribuisci entrambe le sonde su ogni host monitorato:

root@kitploit:~
mkdir -p /etc/zabbix/scripts
install -m 750 -o zabbix -g zabbix cve-2026-31431-check.sh /etc/zabbix/scripts/
install -m 750 -o zabbix -g zabbix cve-2026-43284-check.sh /etc/zabbix/scripts/

cp copy_fail_userparameter.conf /etc/zabbix/zabbix_agentd.d/
cp dirty_frag_userparameter.conf /etc/zabbix/zabbix_agentd.d/
systemctl restart zabbix-agent   # or zabbix-agent2

Importa zabbix_template_copy_fail.yaml tramite Configurazione → Template → Importa.

Elementi UserParameter forniti:

Il template di Copy Fail include un trigger ALTO per status=1, AVVISO per status=2. Non richiede sudo — ogni file letto da entrambi gli script è leggibile da tutti.

Nagios / Icinga / NRPE

root@kitploit:~
install -m 755 cve-2026-31431-check.sh /usr/lib/nagios/plugins/
install -m 755 cve-2026-43284-check.sh /usr/lib/nagios/plugins/

# NRPE — add to /etc/nagios/nrpe.cfg:
command[check_copy_fail]=/usr/lib/nagios/plugins/cve-2026-31431-check.sh --nagios
command[check_dirty_frag]=/usr/lib/nagios/plugins/cve-2026-43284-check.sh --nagios

# CheckMK local checks:
echo '#!/bin/bash
OUT=$(/usr/lib/nagios/plugins/cve-2026-31431-check.sh --nagios); RC=$?
echo "$RC CVE-2026-31431 - $OUT"' > /usr/lib/check_mk_agent/local/copy_fail

echo '#!/bin/bash
OUT=$(/usr/lib/nagios/plugins/cve-2026-43284-check.sh --nagios); RC=$?
echo "$RC CVE-2026-43284 - $OUT"' > /usr/lib/check_mk_agent/local/dirty_frag

chmod +x /usr/lib/check_mk_agent/local/copy_fail \
         /usr/lib/check_mk_agent/local/dirty_frag

auditd — rilevamento comportamentale/runtime

Rileva un tentativo di exploit attivo in corso, complementando entrambe le sonde statiche.

root@kitploit:~
cp copy_fail_auditd.rules /etc/audit/rules.d/
augenrules --load

# Watch for unexpected AF_ALG callers:
ausearch -k copy_fail_af_alg --interpret | \
    grep -v -E 'cryptsetup|veritysetup|systemd-crypt|kcapi'

Gli stub delle regole Wazuh (livello 13/15) sono incorporati nei commenti del file .rules.

Wazuh SCA

root@kitploit:~
cp wazuh_sca/copy_fail_sca.yml /var/ossec/etc/shared/default/
/var/ossec/bin/agent_control -r -a

Risultati: Sicurezza → SCA → Filtra per policy cve_2026_31431_copy_fail

Ansible — scansione flotta

root@kitploit:~
ansible-playbook -i inventory/hosts ansible/copy_fall_scan.yml
# Limit to a subset:
ansible-playbook -i inventory/hosts ansible/copy_fall_scan.yml --limit webservers

Scrive JSON per host + summary.txt in /tmp/copy_fail_results/ sul controller. Il play esce con codice non zero se un host è VULNERABLE.


Tracker di sicurezza dei vendor


Riferimenti

Copy Fail

  • Articolo originale di Xint/Theori
  • Avviso CERT-EU 2026-005
  • NVD CVE-2026-31431
  • Avviso di sicurezza Ubuntu USN-8226-1
  • Avviso Rocky Linux 2026-05-11
  • SUSE risponde a Copy Fail

Dirty Frag

  • Articolo Dirty Frag (copy.fail)
  • NVD CVE-2026-43284
  • Avviso AlmaLinux 2026-05-07
  • Analisi di rilevamento Dirty Frag di Sysdig TRT
  • Blog di sicurezza Microsoft — attacco attivo
  • Blog Wiz — Dirty Frag
Scarica lo strumento
Copy FailDirty Frag
CVECVE-2026-31431CVE-2026-43284 + CVE-2026-43500
Modulo/ialgif_aeadesp4, esp6, rxrpc
IntrodottaAgosto 2017 (kernel 4.14)Gennaio 2017 / Giugno 2023
MitigazioneBlacklist modprobe.d per algif_aeadBlacklist modprobe.d per esp4/esp6/rxrpc
Script di sondacve-2026-31431-check.shcve-2026-43284-check.sh
DistribuzionePatchata ilAvviso
RHEL / Rocky / Alma 8.10kernel-4.18.0-553.123.1.el8_10Rocky 2026-05-11
RHEL / Rocky / Alma 9.7kernel-5.14.0-611.54.1.el9_7same
RHEL / Rocky / Alma 10.1kernel-6.12.0-124.55.1.el10_1same
Debian 11 (bullseye)linux 5.10.251-3DLA-4560-1
Debian 12 (bookworm)linux 6.1.170-1DSA-6243-1
Debian 13 (trixie)linux 6.12.85-1DSA-6238-1
Ubuntu 22.04 / 24.04Nessun kernel patchato ancora — mitigazione kmod tramite USN-8226-1USN-8226-1
SLES 12 SP5kernel-default 4.12.14-122.299.1SUSE-SU-2026:1669-1
SLES 15 SP5kernel-default 5.14.21-150500.55.144.1SUSE-SU-2026:1670-1
SLES 15 SP6kernel-default 6.4.0-150600.23.92.1SUSE-SU-2026:1671-1
SLES 15 SP7kernel-default 6.4.0-150700.53.40.1SUSE-SU-2026:1669-1
SLES 16.0kernel-default 6.12.0-160000.29.1Avviso SUSE
In attesa
In attesa
Debian / Ubuntu / SLESIn attesaIn attesa
ChiaveTipoSignificato
copy_fail.statusint0=sicuro · 1=vulnerabile · 2=sconosciuto
copy_fail.detailstrVerdetto leggibile di Copy Fail
dirty_frag.statusint0=sicuro · 1=vulnerabile · 2=sconosciuto
dirty_frag.detailstrVerdetto leggibile di Dirty Frag
DistribuzioneCopy FailDirty Frag
Ubuntuubuntu.com/security/CVE-2026-31431ubuntu.com/security/CVE-2026-43284
Debiansecurity-tracker…CVE-2026-31431security-tracker…CVE-2026-43284
RHEL / Alma / Rockyaccess.redhat.com…CVE-2026-31431access.redhat.com…CVE-2026-43284
Amazon Linuxalas.aws…CVE-2026-31431alas.aws…CVE-2026-43284
SUSEsuse.com…CVE-2026-31431suse.com…CVE-2026-43284