Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cve-2026-31431-checker — CVE-2026-31431「Copy Fail」用のシェルスキャナー — Linuxカーネルのページキャッシュ破損 (algif_aead/AF_ALG) を悪用したローカル特権昇格を検出します。カーネルバージョン、パッチ適用状況、モジュール状態、setuid 露出、緩和策をチェックします。Debian 11–13 および Ubuntu 20.04–25.10 に対応。CI/CD 対応 (終了コード + JSON出力)。 | Kitploit
ツール/GitHubGitHub/gubiczap/cve-2026-31431-checker
特権昇格脆弱性スキャナー脆弱性分析エクスプロイト構成監査DevSecOps脅威インテリジェンスインシデントレスポンス

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
gubiczap/cve-2026-31431-checker

cve-2026-31431-checker

CVE-2026-31431「Copy Fail」用のシェルスキャナー — Linuxカーネルのページキャッシュ破損 (algif_aead/AF_ALG) を悪用したローカル特権昇格を検出します。カーネルバージョン、パッチ適用状況、モジュール状態、setuid 露出、緩和策をチェックします。Debian 11–13 および Ubuntu 20.04–25.10 に対応。CI/CD 対応 (終了コード + JSON出力)。

リポジトリを見る
13ヶ月前未レビュー

CVE-2026-31431 "Copy Fail" — 脆弱性検出スクリプト

CVE-2026-31431 "Copy Fail" 用のシェルベーススキャナーです。Linux カーネルの暗号化サブシステム(algif_aead / AF_ALG インターフェース)におけるローカル特権昇格の脆弱性です。権限のないローカルユーザーが setuid バイナリ(例: /usr/bin/su)のメモリ内ページキャッシュに 4 バイトを書き込むことで、ディスク上のファイルに触れることなく root シェルを取得できます。

  • CVSS: 7.8 (HIGH)
  • カーネルに存在: 2017年(4.14)以降
  • アップストリーム修正コミット: a664bf3d603d
  • CISA KEV: 2026年5月1日追加
  • 詳細情報: copy.fail

対応ディストリビューション

ディストリビューションリリースパッチ適用バージョン
Debian11 Bullseye5.10.251-3
Debian12 Bookworm6.1.170-1
Debian13 Trixie6.12.85-1
DebianSid / Forky6.19.14-1
Ubuntu20.04 LTS Focal (GA)5.4.0-220.240
Ubuntu20.04 LTS Focal (HWE)5.15.0-135.145~20.04.1
Ubuntu22.04 LTS Jammy (GA)5.15.0-135.145
Ubuntu22.04 LTS Jammy (HWE)6.8.0-61.63~22.04.1
Ubuntu24.04 LTS Noble6.8.0-61.63
Ubuntu24.10 Oracular6.11.0-27.27
Ubuntu25.04 Plucky6.14.0-15.15
Ubuntu25.10 Questingメインライン修正 (≥ 6.15)
汎用任意メインラインの範囲チェック(4.14 – 6.14 が脆弱)

上記リリースをベースとする Ubuntu 派生ディストリビューション(Pop!_OS、Linux Mint、Elementary OS など)も、/etc/os-release 内の ID_LIKE を使用して検出されます。


チェック内容


使用方法

root@kitploit:~
# Basic scan
bash cve-2026-31431-detect.sh

# No colour output (log files, CI)
bash cve-2026-31431-detect.sh --no-colour

# JSON output (machine-readable, for pipelines)
bash cve-2026-31431-detect.sh --json

# Quiet mode — only print the summary
bash cve-2026-31431-detect.sh --quiet

# Combine flags
bash cve-2026-31431-detect.sh --json --quiet

root 権限は不要です。標準シェル(bash ≥ 4.3)と、ライブ AF_ALG ソケットテスト用の任意の python3 以外にインストールが必要なパッケージはありません。


終了コード

コード意味
0脆弱な状態が見つからない
1脆弱な状態が 1 つ以上見つかった
2スクリプトエラー / チェックを完了できない

DevSecOps パイプラインでの使用を想定しています。JSON 出力を SIEM、チケットシステム、またはコンプライアンスダッシュボードにパイプしてください。


出力

このスクリプトは結果を 2 言語で出力します。

  • 英語 — ステータス、リスクの内訳、段階的な修復手順を含む完全な詳細サマリー
  • ハンガリー語(Magyar) — ハンガリー語での同一内容

両セクションは、各チェック結果の後に stdout に出力されます。

例(クリーンなシステム)

root@kitploit:~
=== Kernel Version ===
  [INFO] Distro flavour : ubuntu (id=ubuntu, codename=jammy, version=22.04)
  [INFO] Kernel release : 5.15.0-135-generic
  [OK] Kernel version
       Reason : Ubuntu jammy: kernel 5.15.0-135.145 >= patched version 5.15.0-135.145

...

  ✅ PROTECTED — SYSTEM IS NOT VULNERABLE

例(脆弱なシステム)

root@kitploit:~
  ❌ VULNERABLE — IMMEDIATE ACTION REQUIRED

  ✗ Kernel version
  ✗ Patch presence
  ✗ algif_aead module
  ✗ AF_ALG socket
  ✗ Setuid binaries

修復方法

Debian

root@kitploit:~
sudo apt update && sudo apt full-upgrade && sudo reboot
# After reboot: uname -v  →  must show >= 6.1.170-1 (Bookworm)

Ubuntu

root@kitploit:~
sudo apt update && sudo apt full-upgrade && sudo reboot
# After reboot: cat /proc/version_signature

一時的な緩和策(カーネル更新が直ちに不可能な場合)

CONFIG_CRYPTO_USER_API_AEAD=m(モジュールとしてビルド)の場合のみ有効です。このオプションが組み込まれている場合(=y)は効果がありません。

root@kitploit:~
echo 'install algif_aead /bin/false' | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo rmmod algif_aead 2>/dev/null || true

これは SSH、dm-crypt/LUKS、OpenSSL、GnuTLS、NSS、Web サーバー、ディスク暗号化には影響しません。


重要な注意事項

  • このスクリプトはエクスプロイトコードを実行しません。構成とバージョンのチェックのみを行います。
  • Copy Fail はローカル特権昇格のみです。インターネット経由でのリモート悪用は不可能です。
  • この脆弱性はメモリ内のページキャッシュを変更します。ディスク上のファイルには一切触れないため、ファイル整合性ツール(AIDE、Tripwire など)は進行中の攻撃を検出できません。
  • 再起動するとページキャッシュはクリアされますが、脆弱性は残ります。パッチ適用のみが恒久的な修正です。
  • root としてスクリプトを実行すると、AF_ALG ソケットチェックで偽陰性が発生する可能性があります(root は常に AF_ALG ソケットを開くことができます)。

参考情報

  • Debian セキュリティトラッカー: https://security-tracker.debian.org/tracker/CVE-2026-31431
  • Ubuntu セキュリティ: https://ubuntu.com/security/CVE-2026-31431
  • Ubuntu USN-7523-1: https://ubuntu.com/security/notices/USN-7523-1
  • アップストリーム修正: https://github.com/torvalds/linux/commit/a664bf3d603dc3bdcf9ae47cc21e0daec706d7a5
  • エクスプロイトの詳細: https://copy.fail
  • 元の検出スクリプト: https://github.com/liamromanis101/CVE-2026-31431-Copy-Fail---Vulnerability-Detection-Script

ライセンス

MIT

ツールをダウンロード
#チェック方法
1カーネルバージョンuname -r / uname -v / dpkg / /proc/version_signature
2パッチの有無Debian ビルドバージョン、Ubuntu パッケージバージョン、/proc/version のコミットプレフィックス
3algif_aead モジュール/proc/modules、modprobe.d ブラックリスト、ディスク上の .ko
4AF_ALG ソケットPython 3 によるライブ socket(AF_ALG, …) 試行
5setuid バイナリ書き込み対象となる一般的な setuid-root バイナリ
6緩和策AppArmor、SELinux、seccomp の状態
7カーネル設定CONFIG_CRYPTO_AUTHENC、CONFIG_CRYPTO_USER_API_AEAD
8ユーザー名前空間unprivileged_userns_clone、max_user_namespaces
9透過的巨大ページTHP 設定と悪用への影響
10環境Docker / Kubernetes / WSL の検出、root 警告