Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cve-2026-31431 — CVE-2026-31431(algif_aead を介した Linux カーネルの権限昇格)向けの安全な検出およびカーネルパッチスクリプトを提供します。読み取り専用チェック、モジュールのブラックリスト登録、カーネルのみのアップグレードを含みます。 | Kitploit
ツール/GitHubGitHub/mrhudson69/cve-2026-31431
脆弱性分析
GitHubmrhudson69/cve-2026-31431

cve-2026-31431

CVE-2026-31431(algif_aead を介した Linux カーネルの権限昇格)向けの安全な検出およびカーネルパッチスクリプトを提供します。読み取り専用チェック、モジュールのブラックリスト登録、カーネルのみのアップグレードを含みます。

リポジトリを見る
34ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-31431「Copy Fail」— 検出および安全なカーネルパッチスクリプト

algif_aead(AF_ALG)を介したLinuxカーネルのローカル権限昇格 CVSS 7.8 HIGH | 公開日: 2026年4月


⚡ クイックスタート

1. 検出スクリプト(安全、読み取り専用)

通常ユーザーとして実行:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/check_cve_2026_31431.sh -o check.sh && bash check.sh

このスクリプトは:

  • 読み取り専用のチェックのみを実行
  • システムを変更しない
  • 脆弱性を悪用しない
  • algif_aead AEADバインドパスに到達可能かどうかを確認

2. パッチ / 緩和スクリプト

rootとして実行:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/patch_cve_2026_31431.sh -o patch.sh && sudo bash patch.sh

3. Elastic Agent削除スクリプト

サーバーからElastic Agentを削除する場合はrootとして実行:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/uninstall_elastic_agent.sh -o uninstall-elastic.sh && sudo bash uninstall-elastic.sh

このスクリプトは:

  • インストール済みのElastic Agentバイナリを検索
  • elastic-agent uninstall を非対話モードで実行
  • バイナリ、サービス、インストールディレクトリが削除されたかを検証

🔥 重要: コンテナ / LXC / Docker

以下の環境内にいる場合:

  • Docker
  • LXC
  • Proxmoxコンテナ(CT)
  • Kubernetes Pod
  • wg-easy コンテナ
  • その他のコンテナ化された環境

コンテナ内からホストカーネルにパッチを適用することはできません。

スクリプトはコンテナを自動検出し、安全に終了します。

パッチスクリプトは以下で実行する必要があります:

  • Proxmox HOSTノード
  • 実際のDebian/Ubuntu VMホスト
  • ベアメタルLinuxサーバー

コンテナ内では実行しないでください。


🛡️ CVE-2026-31431とは?

Linuxカーネルの algif_aead 暗号インターフェースの欠陥により、権限のないローカルユーザーがAF_ALG操作を通じてページキャッシュの内容を破損させることが可能になります。

脆弱なカーネル構成では、以下が可能になる可能性があります:

  • ローカル権限昇格
  • ページキャッシュバックアップファイルの改変
  • 書き込み可能なキャッシュ済みバイナリによる権限昇格

この問題は、脆弱なAEAD最適化ロジックが存在し到達可能なLinuxカーネルバージョンに影響します。


✅ 対応システム

OSバージョン
Ubuntu20.04 / 22.04 / 24.04
Debian11 / 12 / 13
Proxmox VE6.x / 7.x / 8.x / 9.x
汎用Linux脆弱なカーネルを使用する任意のディストリビューション

📁 スクリプト


check_cve_2026_31431.sh

安全な読み取り専用の検出スクリプト。

実行されるチェック

チェック説明
カーネルバージョン脆弱なカーネル範囲をチェック
パッチの有無パッチ適用済みカーネルの特定を試行
algif_aeadステータスモジュールのロード / ブラックリスト状態をチェック
AF_ALGソケットalgif_aead AEADバインドの到達可能性をテスト
Python os.splice純Pythonエクスプロイトの実現可能性をチェック
Setuid露出一般的なsetuidターゲットを検出
緩和策AppArmor / SELinux / seccompをチェック

安全性

検出スクリプトは:

  • ファイルを書き込まない
  • カーネル設定を変更しない
  • パッケージをインストールしない
  • エクスプロイトコードを実行しない

patch_cve_2026_31431.sh

安全なカーネルのみの緩和 + アップグレードスクリプト。

対象:

  • 本番サーバー
  • Elasticsearchノード
  • Nginxリバースプロキシ
  • データベースサーバー
  • Dockerホスト
  • Proxmoxノード
  • AI/MLサーバー
  • 監視インフラストラクチャ

uninstall_elastic_agent.sh

LinuxサーバーからElastic Agentをアンインストールするための安全なヘルパースクリプト。

対象:

  • スタンドアロンLinuxサーバー
  • Debian / Ubuntuホスト
  • Proxmoxホスト
  • /opt/Elastic/Agent にElastic Agentがインストールされているシステム

🔒 パッチスクリプトの動作

1. 環境の検出

  • Ubuntu / Debian / Proxmoxの検出
  • コンテナ検出
  • カーネルの識別

2. 即時緩和策の適用

以下を作成:

root@kitploit:~
/etc/modprobe.d/cve-2026-31431-disable-algif-aead.conf

内容:

root@kitploit:~
blacklist algif_aead
install algif_aead /bin/false

その後、以下を試行:

root@kitploit:~
rmmod algif_aead

これにより、脆弱なモジュールの自動ロードがブロックされます。

また、update-initramfs が利用可能な場合はinitramfsも更新し、ブラックリストが再起動後も確実に維持されるようにします。


3. パッケージアップグレードのシミュレーション

何かをアップグレードする前に、スクリプトは以下を実行:

root@kitploit:~
apt-get -s install --only-upgrade ...

カーネル以外のパッケージがアップグレードされる場合:

  • Elasticsearch
  • Nginx
  • Docker
  • MSSQL
  • Redis
  • MongoDB
  • PostgreSQL
  • Kibana
  • など

スクリプトは自動的に中止します。

これにより、意図しないアプリケーションのアップグレードを防ぎます。


4. カーネルパッケージのみをアップグレード

スクリプトは以下のみをアップグレード:

  • Linuxカーネルパッケージ
  • Proxmoxカーネルパッケージ
  • カーネルヘッダー
  • initramfs/カーネルサポートパッケージ

アプリケーション/ランタイムパッケージはアップグレードされません。


5. 再起動後の再開

システムが再起動した場合、パッチスクリプトは一時的なワンショット systemd サービスをインストールし、次回起動時に検証フェーズを自動的に再実行します。

これにより、単一のスクリプト実行で以下をカバーできます:

  • 即時緩和
  • カーネルパッケージのインストール
  • 再起動
  • 再起動後の検証

🧪 ドライラン(予行演習)モード

まず最も安全なオプション:

root@kitploit:~
sudo bash patch.sh --dry-run

これにより:

  • すべてのチェックを実行
  • アップグレードをシミュレート
  • パッケージの安全性を検証
  • システム変更を行わない

本番環境への展開前に推奨されます。


🔄 再起動オプション

再起動なし

root@kitploit:~
sudo bash patch.sh --no-reboot

即時再起動

root@kitploit:~
sudo bash patch.sh --reboot-now

--reboot-now を使用すると、スクリプトは再起動をスケジュールする前に再起動再開フックをインストールします。

後で手動再起動

root@kitploit:~
sudo reboot

--no-reboot を使用するか、後で手動で再起動する場合でも、再起動後の検証は次回起動時に自動的に再開されます。


📋 本番環境の安全性に関する注意事項

スクリプトは以下に触れないように設計されています:

  • Elasticsearch
  • Kibana
  • Logstash
  • Nginx
  • Apache
  • MySQL
  • MariaDB
  • PostgreSQL
  • MongoDB
  • Redis
  • MSSQL
  • RabbitMQ
  • Docker
  • NodeJS
  • Pythonランタイム
  • PHP
  • AI/MLワークロード

ただし:

  • 必ず最初にステージング環境でテスト
  • 必ず最初に --dry-run を実行
  • カーネル再起動には必ずメンテナンスウィンドウをスケジュール

📝 ログ

パッチログ:

root@kitploit:~
/var/log/cve_2026_31431_kernel_patch.log

🔍 再起動後の検証

実行中のカーネルを確認:

root@kitploit:~
uname -r

検出を再度実行:

root@kitploit:~
bash check.sh

モジュールのブラックリストを検証:

root@kitploit:~
cat /etc/modprobe.d/cve-2026-31431-disable-algif-aead.conf

⚠️ 免責事項

これらのスクリプトは、防御的なセキュリティおよびシステム管理目的のみで提供されています。

エクスプロイトコードは含まれていません。

常に:

  • 実行前にスクリプトをレビュー
  • まず非本番環境でテスト
  • カーネルアップグレード前にバックアップ/スナップショットを維持

自己責任で使用してください。


📜 ライセンス

MITライセンス


🔗 参考情報

  • NVD CVEエントリ https://nvd.nist.gov/vuln/detail/CVE-2026-31431

  • Linuxカーネル修正コミット https://git.kernel.org/linus/a664bf3d603dc3bdcf9ae47cc21e0daec706d7a5

  • Ubuntuセキュリティ通知 https://ubuntu.com/security

  • Debianセキュリティトラッカー https://security-tracker.debian.org/

ツールをダウンロード