Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
copy-fail-CVE-2026-31431-detection-probe — Strumenti di rilevamento sicuri per CVE-2026-31431 "Copy Fail" e CVE-2026-43284 "Dirty Frag" — una escalation di privilegi locali nel modulo algif_aead del kernel Linux che colpisce tutte le distribuzioni principali dal 2017. | Kitploit
Strumenti/GitHubGitHub/ochebotar/copy-fail-cve-2026-31431-detection-probe
Escalation di PrivilegiScanner di VulnerabilitàAnalisi delle VulnerabilitàExploitAudit di ConfigurazioneDevSecOpsThreat IntelligenceApprendimento e FormazioneRisposta agli Incidenti

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Risorse Curate
GitHubochebotar/copy-fail-cve-2026-31431-detection-probe

copy-fail-CVE-2026-31431-detection-probe

Strumenti di rilevamento sicuri per CVE-2026-31431 "Copy Fail" e CVE-2026-43284 "Dirty Frag" — una escalation di privilegi locali nel modulo algif_aead del kernel Linux che colpisce tutte le distribuzioni principali dal 2017.

Vedi Repository
102134 mesi faNon ancora revisionato

Linux Kernel LPE Probe Suite — Copy Fail & Dirty Frag

License: MIT CVE-2026-31431 CVE-2026-43284 CVE-2026-43500 CVSS Shell

Strumenti di rilevamento sicuri per due famiglie correlate di vulnerabilità di escalation dei privilegi locali del kernel Linux — Copy Fail (CVE-2026-31431) e Dirty Frag (CVE-2026-43284 / CVE-2026-43500) — entrambe che interessano tutte le distribuzioni principali dal 2017, entrambe sfruttabili da qualsiasi utente locale non privilegiato, ed entrambe che richiedono mitigazioni indipendenti.

Questi probe non aprono socket e non eseguono operazioni crittografiche o di rete. Il rilevamento si basa esclusivamente sulla versione del kernel, sui metadati dei pacchetti della distribuzione, sullo stato del modulo e sui flag di mitigazione attivi — tutti leggibili a livello mondiale senza sudo.


⚠️ Importante: due vulnerabilità separate

Copy FailDirty Frag
CVECVE-2026-31431CVE-2026-43284 + CVE-2026-43500
Modulo/ialgif_aeadesp4, esp6, rxrpc
IntrodottaAgosto 2017 (kernel 4.14)Gennaio 2017 / Giugno 2023
MitigazioneBlacklist modprobe.d per algif_aeadBlacklist modprobe.d per esp4/esp6/rxrpc
Script di sondacve-2026-31431-check.shcve-2026-43284-check.sh

Applicare la mitigazione di Copy Fail NON protegge da Dirty Frag. Entrambe le sonde devono essere eseguite ed entrambe le mitigazioni applicate indipendentemente.


Files

.
├── cve-2026-31431-check.sh          Sonda Copy Fail (tutte le modalità di output)
├── copy_fail_userparameter.conf     Parametro utente agente Zabbix — Copy Fail
├── zabbix_template_copy_fail.yaml   Template Zabbix 6.4 — Copy Fail
├── copy_fail_auditd.rules           Rilevamento comportamentale auditd — Copy Fail
├── cve-2026-43284-check.sh          Sonda Dirty Frag (tutte le modalità di output)
├── dirty_frag_userparameter.conf    Parametro utente agente Zabbix — Dirty Frag
├── wazuh_sca/
│   └── copy_fail_sca.yml            Politica di conformità Wazuh SCA
└── ansible/
    └── copy_fall_scan.yml           Playbook di scansione Ansible per intera flotta

CVE-2026-31431 — Copy Fail

Contesto

L'exploit richiede questa esatta catena di syscall:

socket(AF_ALG, SOCK_SEQPACKET, 0)
bind(fd, {alg_type="aead", alg_name="authencesn(hmac(sha256),cbc(aes))"})
accept(fd, ...)
splice(suid_binary_fd, op_fd)   ← page cache fed into crypto subsystem
sendmsg / recvmsg               ← 4-byte scratch write lands in page cache

Nessuna di queste viene toccata dalla sonda. Il rilevamento si basa su:

  1. Intervallo di versioni del kernel — regressione in 4.14–6.17; corretto in 6.18.22/6.19.12/6.20+
  2. Versione del pacchetto della distribuzione — rilevamento dei backport del vendor con soglie note di patch
  3. Stato del modulo — caricato, assente, integrato o .ko su disco (caricabile automaticamente)
  4. Mitigazioni attive — blacklist di modprobe.d e flag cmdline initcall_blacklist

Avvio rapido

chmod +x cve-2026-31431-check.sh
./cve-2026-31431-check.sh           # human-readable
./cve-2026-31431-check.sh --json    # machine-readable
./cve-2026-31431-check.sh --nagios  # Nagios/Icinga/NRPE
./cve-2026-31431-check.sh --zabbix  # integer 0/1/2 for Zabbix item

Codici di uscita: 0 = PATCHED o MITIGATED · 1 = VULNERABLE · 2 = UNKNOWN

Versioni dei pacchetti patchati

DistribuzionePatchata ilAvviso
RHEL / Rocky / Alma 8.10kernel-4.18.0-553.123.1.el8_10Rocky 2026-05-11
RHEL / Rocky / Alma 9.7kernel-5.14.0-611.54.1.el9_7same
RHEL / Rocky / Alma 10.1kernel-6.12.0-124.55.1.el10_1same
Debian 11 (bullseye)linux 5.10.251-3DLA-4560-1
Debian 12 (bookworm)linux 6.1.170-1DSA-6243-1
Debian 13 (trixie)linux 6.12.85-1DSA-6238-1
Ubuntu 22.04 / 24.04Nessun kernel patchato ancora — mitigazione kmod tramite USN-8226-1USN-8226-1
SLES 12 SP5kernel-default 4.12.14-122.299.1SUSE-SU-2026:1669-1
SLES 15 SP5kernel-default 5.14.21-150500.55.144.1SUSE-SU-2026:1670-1
SLES 15 SP6kernel-default 6.4.0-150600.23.92.1SUSE-SU-2026:1671-1
SLES 15 SP7kernel-default 6.4.0-150700.53.40.1SUSE-SU-2026:1669-1
SLES 16.0kernel-default 6.12.0-160000.29.1Avviso SUSE

Lo script confronta automaticamente queste soglie e imposta il verdetto su PATCHED quando il pacchetto in esecuzione soddisfa o supera la soglia.

Famiglia RHEL: caveat modulo integrato

Su RHEL, AlmaLinux, Rocky Linux e derivati, algif_aead è compilato nel kernel. Il workaround di modprobe.d non ha effetto. Solo initcall_blacklist=algif_aead_init nella riga di comando del kernel funziona. La sonda lo rileva e avvisa esplicitamente.

grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot

CVE-2026-43284 / CVE-2026-43500 — Dirty Frag

Contesto

Dirty Frag combina due bug di decrittazione in-place nel fast-path scoperti da Hyunwoo Kim (@v4bel), divulgati ~07-05-2026, una settimana dopo Copy Fail:

  • CVE-2026-43284 — xfrm-ESP fast path (esp4, esp6); upstream fix f4c50a4034e6
  • CVE-2026-43500 — RxRPC fast path (rxrpc); upstream fix aa54b1d27fe0

L'exploit attacca pagine pipe dalla cache delle pagine di /usr/bin/su come frammenti di buffer di socket paginati, quindi guida la decrittazione in-place con una chiave scelta dall'attaccante — scrivendo byte arbitrari direttamente nella copia cached di un binario setuid, senza toccare il file su disco.

La mitigazione di Copy Fail (blacklist algif_aead) NON impedisce Dirty Frag.

Avvio rapido

chmod +x cve-2026-43284-check.sh
./cve-2026-43284-check.sh           # human-readable
./cve-2026-43284-check.sh --json    # machine-readable
./cve-2026-43284-check.sh --nagios  # Nagios/Icinga/NRPE
./cve-2026-43284-check.sh --zabbix  # integer 0/1/2 for Zabbix item

La sonda controlla esp4, esp6 e rxrpc indipendentemente e riporta booleani separati cve_43284_safe / cve_43500_safe nell'output JSON.

Avvertenza IPsec

esp4 e esp6 sono le trasformazioni ESP lato kernel utilizzate da IPsec (strongSwan, Libreswan). Blacklistarli rompe i tunnel IPsec. La sonda rileva l'uso attivo di IPsec tramite ip xfrm state e rilevamento del demone, e adatta di conseguenza i consigli di remediation:

  • Nessun IPsec: applica la blacklist completa di modprobe.d per tutti e tre i moduli.
  • IPsec in uso: limita i namespace utente non privilegiati (blocca il percorso ESP; blacklista anche rxrpc separatamente se non necessario):
    # RHEL-family
    sysctl -w user.max_user_namespaces=0
    echo "install rxrpc /bin/false" >> /etc/modprobe.d/dirtyfrag.conf
    
    # Ubuntu / Debian
    sysctl -w kernel.unprivileged_userns_clone=0
    echo "install rxrpc /bin/false" >> /etc/modprobe.d/dirtyfrag.conf
    

Versioni dei pacchetti patchati

DistribuzioneCVE-2026-43284CVE-2026-43500 (rxrpc)
RHEL / Rocky / Alma 8.104.18.0-553.123.2.el8_10N/D — rxrpc non distribuito su RHEL 8
RHEL / Rocky / Alma 9.xIn attesaIn attesa
Debian / Ubuntu / SLESIn attesaIn attesa
Scarica lo strumento