Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Copy-Fail_Detect_and_mitigate_CVE-2026-31431 — Rileva l'esposizione a CVE-2026-31431 (Copy Fail) e, opzionalmente, mitiga disabilitando il modulo del kernel vulnerabile algif_aead, fornendo verdetti e stato della patch. | Kitploit
Strumenti/GitHubGitHub/webhosting4u/copy-fail_detect_and_mitigate_cve-2026-31431
Strumenti DifensiviScanner di VulnerabilitàAudit di ConfigurazioneRisposta agli Incidenti
GitHubwebhosting4u/copy-fail_detect_and_mitigate_cve-2026-31431

Copy-Fail_Detect_and_mitigate_CVE-2026-31431

Rileva l'esposizione a CVE-2026-31431 (Copy Fail) e, opzionalmente, mitiga disabilitando il modulo del kernel vulnerabile algif_aead, fornendo verdetti e stato della patch.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
2285 mesi faNon ancora revisionato
Condividi

Copy Fail - Rilevatore e Mitigatore CVE-2026-31431

Bash Platform CVE CVSS Status

Rileva l'esposizione a CVE-2026-31431 (Copy Fail) e, opzionalmente, applica una mitigazione a livello di host disabilitando il modulo del kernel algif_aead sui sistemi vulnerabili.

Cosa fornisce questo repository

  • copyfail-check.sh — verifica lo stato della patch del kernel, l'esposizione del modulo a runtime e lo stato della mitigazione.
  • Mitigazione automatica opzionale tramite --mitigate.
  • Verdetto di output leggibile: NOT AFFECTED, PATCHED, NOT EXPLOITABLE, MITIGATED, MITIGATED (REBOOT PENDING) o AFFECTED.

Riepilogo della vulnerabilità

ProprietàValore
ID CVECVE-2026-31431
GravitàALTA (CVSS 3.1: 7.8)
Componentealgif_aead — interfaccia crittografica AEAD AF_ALG del kernel
Tipo di attaccoEscalation dei privilegi locale; fuga dal container (nessun PoC pubblico ancora)
Kernel interessati4.14 e successivi (vedi sotto)
Divulgata2026-04-29

Un'ottimizzazione AEAD in-place del 2017 (commit 72548b093ee3, kernel 4.14) consente a un attaccante locale non privilegiato di ottenere una primitiva di scrittura controllata nella cache delle pagine contro qualsiasi file leggibile, consentendo l'escalation dei privilegi a root. Negli ambienti container, la stessa primitiva può facilitare la fuga dal container.

I kernel precedenti alla 4.14 NON sono interessati. Questo include il kernel 3.13 di Ubuntu (Trusty 14.04 GA) e il kernel 4.4 (Xenial 16.04 GA, Trusty HWE) — questi precedono il commit vulnerabile.

Riferimenti ai commit

RuoloCommit
Vulnerabilità introdotta72548b093ee3 (kernel 4.14, 2017)
Fix — mainline / kernel 7.0a664bf3d603d
Fix — stabile 6.18.xfafe0fa2995a
Fix — stabile 6.19.xce42ee423e58

Le distribuzioni applicano backport delle patch con i propri identificativi di commit. Lo script cerca l'ID CVE nei changelog dei pacchetti, che è più affidabile degli hash upstream per i kernel con backport.

Release Ubuntu interessate

Releasekernel linuxmitigazione kmod (versione corretta)
Trusty 14.04solo kernel 4.15; 3.13 e 4.4 NON interessati15-0ubuntu7+esm1
Xenial 16.04solo kernel 4.15; 4.4 NON interessato22-1ubuntu5.2+esm1
Bionic 18.04Interessata24-1ubuntu3.5+esm1
Focal 20.04Interessata27-1ubuntu2.1+esm1
Jammy 22.04Interessata29-1ubuntu1.1
Noble 24.04Interessata31+20240202-2ubuntu7.2
Questing 25.10Interessata34.2-2ubuntu1.1
Resolute 26.04Non interessataNessun aggiornamento necessario

L'Ubuntu Security Team distribuisce un aggiornamento del pacchetto kmod che scrive install algif_aead /bin/false in /etc/modprobe.d/disable-algif_aead.conf. Questo script crea lo stesso file con lo stesso contenuto ed è pienamente compatibile con tale approccio. Applicare l'aggiornamento ufficiale del pacchetto (sudo apt install --only-upgrade kmod) è il percorso consigliato su Ubuntu; questo script fornisce una copertura equivalente per sistemi non Ubuntu o per il triage pre-aggiornamento.

Avvio rapido

Locale

chmod +x copyfail-check.sh
sudo ./copyfail-check.sh                # solo rilevamento
sudo ./copyfail-check.sh --mitigate     # rilevamento + applicazione mitigazione se interessato

Remoto (eseguito direttamente da GitHub, senza download)

Trasmetti lo script direttamente da main ed eseguilo. La forma bash -s -- inoltra gli argomenti dopo -- allo script stesso, quindi --mitigate raggiunge lo script e non bash.

# Solo rilevamento
curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash

# Rilevamento + mitigazione
curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate

Equivalenti con wget:

wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash
wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate

Nota di sicurezza. Trasmettere uno script remoto direttamente in una shell privilegiata si fida di ciò che l'URL serve al momento dell'esecuzione. Per un triage una tantum è accettabile; per un uso ripetuto o in produzione, fissa un commit specifico e ispeziona prima lo script:

curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/<commit-sha>/copyfail-check.sh -o copyfail-check.sh
less copyfail-check.sh
sudo bash copyfail-check.sh --mitigate

Cosa viene verificato

  1. Esecuzione come root
  2. Pre-controllo della versione del kernel — i kernel precedenti alla 4.14 escono immediatamente come NOT AFFECTED
  3. Evidenza della patch del kernel, in questo ordine — qualsiasi segnale positivo è sufficiente:
    • Changelog del pacchetto kernel Debian/Ubuntu (cerca tutti e tre gli hash dei commit di fix e l'ID CVE)
    • Changelog del pacchetto kernel RHEL/Fedora (stessi pattern)
    • Livepatch del kernel caricati in /sys/kernel/livepatch/, più kpatch list e canonical-livepatch status
    • Strumenti CVE della distribuzione: ubuntu-security-status --cves, dnf updateinfo list cves, zypper patch-check
  4. Disponibilità del modulo algif_aead (modinfo) e stato di caricamento (lsmod)
  5. Regole di blocco esistenti basate su modprobe in /etc/modprobe.d/ — accetta neutralizzatori equivalenti (install … /bin/false|/bin/true|/sbin/nologin) e blacklist; identifica se il blocco proviene dal pacchetto kmod di Ubuntu
  6. Suggerimento pacchetto kmod Ubuntu — se il modulo non è bloccato e il sistema è Ubuntu, segnala se l'aggiornamento del pacchetto di mitigazione è disponibile per la release rilevata
  7. Utilizzo attivo di AF_ALG tramite il conteggio dei riferimenti del modulo in /proc/modules (colonna 3); segnala anche un riferimento al motore afalg di OpenSSL in /etc/ssl o /etc/pki/tls
  8. Verdetto finale di rischio

Significato dei verdetti

VerdettoSignificato
NOT AFFECTEDIl kernel precede la 4.14, oppure è patchato e il modulo non è disponibile
PATCHEDIl changelog/strumentazione del kernel conferma che il fix è presente
NOT EXPLOITABLEIl modulo non è disponibile su questo sistema
MITIGATEDModulo bloccato tramite modprobe.d; kernel ancora non patchato — aggiorna quando possibile
MITIGATED (REBOOT PENDING)Blocco scritto ma modulo ancora caricato; scarica con rmmod o riavvia
AFFECTEDIl kernel è nell'intervallo vulnerabile e algif_aead è disponibile

Cosa fa la mitigazione

Quando --mitigate viene usato su un sistema interessato, lo script:

  • Crea /etc/modprobe.d/disable-algif_aead.conf contenente install algif_aead /bin/false
  • Tenta di scaricare algif_aead se attualmente caricato
  • Lascia un blocco persistente all'avvio

Il nome file /etc/modprobe.d/disable-algif_aead.conf corrisponde al file scritto dall'aggiornamento ufficiale del pacchetto kmod di Ubuntu, quindi entrambi gli approcci sono intercambiabili e compatibili.

Note importanti

Scarica lo strumento