Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-31431 — CVE-2026-31431 のエクスプロイト。Linux カーネルの authencesn バグを利用し、4 バイトのページキャッシュ書き込みによるローカル権限昇格とコンテナエスケープを可能にします。 | Kitploit
ツール/GitHubGitHub/luotian2/cve-2026-31431
特権昇格エクスプロイトフレームワーク脆弱性分析エクスプロイト学習と教育コンテナエスケープバイナリエクスプロイト
GitHubluotian2/cve-2026-31431

CVE-2026-31431

CVE-2026-31431 のエクスプロイト。Linux カーネルの authencesn バグを利用し、4 バイトのページキャッシュ書き込みによるローカル権限昇格とコンテナエスケープを可能にします。

リポジトリを見る
22295ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-31431 — Copy Fail

中文版

主要Linuxディストリビューションで732バイトでroot権限を取得

CVE-2026-31431 (Copy Fail) は、Linuxカーネルのauthencesn暗号テンプレートにおける論理バグです。権限のないローカルユーザーが、システム上の任意の読み取り可能なファイルのページキャッシュに対して、決定的かつ制御された4バイト書き込みを引き起こすことができます。

概要

  • CVE ID: CVE-2026-31431
  • 種別: ローカル権限昇格 / コンテナエスケープ
  • 影響を受けるもの: CONFIG_CRYPTO_AUTHENCを有効にしたLinuxカーネル(2017年以降の実質すべての主要ディストリビューション)
  • 発見者: Xint Code Research Team、Theoriの研究者Taeyang Leeによる初期洞察に基づく

仕組み

このバグは2つの動作を連鎖させます:

  1. AF_ALG + splice: splice()はページキャッシュページを参照によってAF_ALGソケットのscatterlistに転送します。AEAD復号のインプレースモードでは、タグページ(対象ファイルのページキャッシュ由来)はsg_chain()を介して出力scatterlistに連結されたままになります。

  2. authencesnスクラッチ書き込み: crypto_authenc_esn_decrypt()はdst[assoclen + cryptlen](タグを超えた位置、ページキャッシュページ内)をESNシーケンス番号再配置のスクラッチ領域として使用し、攻撃者が制御する4バイトを書き込んで復元しません。

破損したページはダーティとしてマークされることはありません。そのため、ディスク上のファイルは変更されません。しかし、メモリ内のページキャッシュが実際に読み取られるものです — そのため、破損はシステム全体に即座に表示されます。

エクスプロイト

このエクスプロイトは、/usr/bin/su(または任意のsetuidバイナリ)のページキャッシュを、小さなシェルコードペイロードで一度に4バイトずつ破損させます。すべての反復が完了すると、suを実行するとペイロードが実行され、rootシェルに落ちます。

Python (exp.py)


Python 3.10+(`os.splice`用)が必要です。標準ライブラリモジュールのみを使用します。
python3 exp.py

C (exp.c)


Python依存なし。コンパイルして実行:
gcc -o exp exp.c
./exp

影響

機能詳細
移植性同じスクリプトがUbuntu、Amazon Linux、RHEL、SUSEなどで動作 — ディストリビューションごとのオフセット不要
小型Pythonエクスプロイトは約732バイト
ステルス性VFS書き込みパスをバイパス。ページはダーティとしてマークされず、ディスク上のチェックサムは変更されない
コンテナ間ページキャッシュはコンテナ間で共有 — コンテナエスケープベクター(パート2参照)

参考文献

  • copy.fail — 公式アドバイザリ
  • Xint Blog — Copy Fail: 732 Bytes to Root
  • NVDエントリ

免責事項

このリポジトリは教育および防御研究目的のみで公開されています。所有していないシステム、または明示的なテスト許可がないシステムでこのコードを使用しないでください。

ツールをダウンロード