
Script Bash per mitigare e correggere CVE-2026-31431 (Copy Fail), una LPE del kernel Linux, tramite blacklist dei moduli AF_ALG, svuotamento della cache delle pagine e aggiornamento del kernel.
Questo repository contiene uno script bash specializzato progettato per mitigare e correggere CVE-2026-31431, noto anche come "Copy Fail". Questa vulnerabilità è una critica escalation locale dei privilegi (LPE) nel kernel Linux che consente a utenti non privilegiati di ottenere accesso root avvelenando la Page Cache tramite le system call AF_ALG (Crypto API) e splice().
CVE-2026-31431 sfrutta un difetto logico nei template crittografici del kernel. Concatenando specifiche system call, un attaccante può sovrascrivere la Page Cache dei binari SUID (come /usr/bin/su) in memoria senza alterare il file fisico su disco. Ciò comporta un'escalation dei privilegi "senza file" difficile da rilevare con i tradizionali strumenti di monitoraggio dell'integrità dei file.
Kernel Linux (dalla v4.10 fino alla v6.18.x)
Principali distribuzioni tra cui Kali Linux, Debian, Ubuntu e RHEL.
Lo script patch_copy_fail.sh fornisce un meccanismo di difesa su tre livelli:
Soluzione Immediata: Inserisce nella blacklist i moduli af_alg e algif_aead per disabilitare il principale vettore di comunicazione dell'exploit.
Sanificazione della Memoria: Svuota la Page Cache di sistema (drop_caches) per rimuovere eventuali payload dannosi già presenti nella RAM.
Rimedio Permanente: Automatizza l'aggiornamento all'ultima versione del kernel patchato per i sistemi basati su Debian/Kali.
[!CAUTION] Controlla sempre gli script prima di eseguirli con privilegi di root.
Clona il repository:
git clone https://github.com/xsanflip/CVE-2026-31431-Patch.git
cd CVE-2026-31431-Patch
Rendi eseguibile lo script:
chmod +x patch_copy_fail.sh
Esegui lo script con sudo:
sudo ./patch_copy_fail.sh
Riavvia: È necessario un riavvio del sistema per inizializzare il nuovo kernel patchato.
Lo script esegue le seguenti azioni:
Crea /etc/modprobe.d/blacklist-copyfail.conf.
Esegue sync e echo 3 > /proc/sys/vm/drop_caches.
Esegue apt update && apt install per la linux-image generica.
Questo script è fornito "così com'è" per scopi educativi e di amministrazione di sistema. L'autore non è responsabile per qualsiasi uso improprio o danno causato da questo script. Testa sempre in un ambiente di staging prima di distribuire in produzione.
Autore: XsanLahci
Data: Aprile 2026