Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/sbeteta42/cve-2026-31431_je_sappelle_root
脆弱性分析構成監査学習と教育インシデントレスポンス厳選リソース
GitHubsbeteta42/cve-2026-31431_je_sappelle_root

CVE-2026-31431_je_sappelle_RoOt

CVE-2026-31431 - 修復ガイドと保護対策

リポジトリを見る
164ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-31431 - Copy Fail - Je s'appelle ROOT !#

CVE Type Platform Status

📌 リポジトリの目的

このリポジトリは、CVE-2026-31431(通称 Copy Fail)の脆弱性を文書化し、潜在的に影響を受けるLinuxシステム向けの防御的修復手順を提供します。

⚠️ このリポジトリは、防御、許可された監査、ハードニング、および修復に厳密に焦点を当てています。
悪用手順は提供しておらず、第三者システムを侵害するために使用してはなりません。


1. エグゼクティブサマリー

CVE-2026-31431 / Copy Fail は、Linuxカーネルにおけるローカル権限昇格の脆弱性です。

これはカーネルの暗号サブシステム、具体的にはユーザーインターフェース AF_ALG とモジュール algif_aead に関連します。この欠陥は、2017年にLinuxカーネルのAEADパスに導入された最適化に関連しています。特定の条件下では、非特権のローカルユーザーが読み取り可能なファイル(特にsetuidバイナリ)のページキャッシュへの制御された書き込みを引き起こす可能性があり、rootへの権限昇格につながる可能性があります。

この脆弱性は、CVSS v3.1スコア7.8のHighと評価されています。


2. CVE情報

要素詳細
CVECVE-2026-31431
公開名Copy Fail
タイプローカル権限昇格、LPE
コンポーネントLinuxカーネル暗号サブシステム
影響を受けるモジュールalgif_aead
インターフェースAF_ALG
関連メカニズムAEAD、authencesn、splice()、ページキャッシュ
CVSS v3.1スコア7.8 High
必要な権限非特権ローカルアカウント
ユーザー操作なし
影響機密性、完全性、可用性への高い影響

3. 影響を受けるシステム

公開情報によると、2017年の最適化以降に脆弱なブランチから派生したカーネルを搭載するLinuxディストリビューションが影響を受ける可能性があります。

公開情報で言及されているプラットフォームの例:

ディストリビューション公開テスト済みカーネルバージョンの例
Ubuntu 24.04 LTS6.17.0-1007-aws
Amazon Linux 20236.18.8-9.213.amzn2023
RHEL 10.16.12.0-124.45.1.el10_1
SUSE 166.12.0-160000.9-default
Debianカーネルバージョンとセキュリティステータスによる
AlmaLinux / Rocky Linux / Oracle Linuxカーネルバージョンとベンダーのバックポートによる

正確なステータスは、カーネルバージョン、ベンダー、セキュリティバックポート、および適用済みのパッチによって異なります。


4. この欠陥が重大である理由

この脆弱性は、信頼できないユーザーやワークロードがローカルシェルまたは共有実行環境にアクセスできる環境で特に危険です。

優先すべき環境:

  • マルチユーザーサーバー;
  • 複数のアカウントに公開されているSSHサーバー;
  • トレーニングまたは実習プラットフォーム;
  • CI/CDランナー;
  • ビルドサーバー;
  • Kubernetesクラスター;
  • コンテナホスト;
  • 共有プラットフォーム;
  • マルチテナントクラウド環境。

主なリスク:

  • rootへのローカル権限昇格;
  • ホストの侵害;
  • 変更がページキャッシュを介してメモリ内に存在する可能性があるため、ディスク整合性チェックの部分的な回避;
  • 同じホストカーネルを共有するコンテナへの潜在的な影響。

5. クイックチェック

5.1 カーネルバージョンの確認

root@kitploit:~
uname -a
uname -r

5.2 algif_aeadモジュールがロードされているか確認

root@kitploit:~
lsmod | grep algif_aead || true

5.3 AF_ALGソケットが使用されているか確認

root@kitploit:~
sudo lsof -nP | grep AF_ALG || true

5.4 インストール済みカーネルパッケージの確認

Debian / Ubuntu

root@kitploit:~
dpkg -l | grep -E '^ii\\s+linux-image|^ii\\s+linux-modules'

RHEL / Rocky / AlmaLinux / Fedora

root@kitploit:~
rpm -qa | grep -E '^kernel|^kernel-core'

SUSE

root@kitploit:~
rpm -qa | grep -E '^kernel'

6. 推奨される修復

優先オプション:ベンダーのカーネルパッチを適用 正しい修復方法は、ディストリビューションが提供する修正済みカーネルをインストールし、そのカーネルで再起動することです。

Debian / Ubuntu

root@kitploit:~
sudo apt update
sudo apt full-upgrade -y
sudo reboot

RHEL / Rocky / AlmaLinux / Oracle Linux

root@kitploit:~
sudo dnf update -y kernel kernel-core kernel-modules
sudo reboot

SUSE

root@kitploit:~
sudo zypper refresh
sudo zypper patch
sudo reboot
# 再起動後:
uname -r
  • その後、ディストリビューションのセキュリティトラッカーでステータスを確認します。

7. 一時的な緩和策

修正済みカーネルがまだ利用できない場合、または即時の再起動が不可能な場合は、一時的な緩和策を適用します。

7.1 algif_aeadのロードを無効化

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf

7.2 すでにロードされている場合はモジュールをアンロード

root@kitploit:~
sudo modprobe -r algif_aead 2>/dev/null || true
sudo rmmod algif_aead 2>/dev/null || true

7.3 必要に応じてinitramfsを更新

Debian / Ubuntu

root@kitploit:~
sudo update-initramfs -u

RHEL / Rocky / AlmaLinux / Oracle Linux

root@kitploit:~
sudo dracut -f

SUSE

root@kitploit:~
sudo mkinitrd

7.4 再起動

root@kitploit:~
sudo reboot

7.5 モジュールがロードできなくなったことを確認

root@kitploit:~
sudo modprobe algif_aead
echo $?
  • 期待される結果:ロードが失敗すること。

8. 特殊なケース:カーネルに組み込まれたモジュール

一部のカーネルでは、モジュールがカーネルに直接コンパイルされており、モジュールとしてロード/アンロードできません。

  • 確認方法:
root@kitploit:~
grep CONFIG_CRYPTO_USER_API_AEAD /boot/config-$(uname -r)
  • 考えられる結果:
root@kitploit:~
CONFIG_CRYPTO_USER_API_AEAD=m

コンポーネントはモジュールです。/etc/modprobe.d/による緩和策が適用可能です。

root@kitploit:~
CONFIG_CRYPTO_USER_API_AEAD=y

コンポーネントはカーネルに組み込まれています。modprobe.dによる緩和策では不十分です。

この場合、以下を優先的に使用します:

  • 修正済みカーネル;
  • 利用可能な場合はベンダーのライブパッチ;
  • ベンダーが文書化した起動オプション。

一部の情報源では、以下のカーネルオプションが回避策として言及されています:

root@kitploit:~
initcall_blacklist=algif_aead_init

本番環境での展開前に必ずテストしてください。このオプションは、カーネル、ディストリビューション、および起動設定によって異なる場合があります。

9. コンテナ環境のハードニング

Docker、Podman、Kubernetes、CI/CDでは、信頼できないワークロードがAF_ALGソケットを開く可能性を減らす必要があります。

推奨される対策:

  • ホストノードにカーネルパッチを適用;
  • 可能な場合はseccompを介してAF_ALGをブロックまたは制限;
  • 特権ワークロードを回避;
  • 絶対に必要な場合を除き、privileged: trueコンテナを禁止;
  • AppArmor、SELinux、または同等のものを有効化;
  • 信頼できないコードを実行するCI/CDランナーを分離;
  • 機密ワークロードには専用ノードを優先。

10. 検出と監視

10.1 AF_ALGの使用を検索

root@kitploit:~
sudo lsof -nP | grep AF_ALG || true

10.2 ロードされたモジュールを検索

root@kitploit:~
lsmod | grep algif_aead || true

10.3 重要なsetuidバイナリを監視

root@kitploit:~
find / -perm -4000 -type f 2>/dev/null

10.4 /usr/bin/suへの不審なアクセスを監視

root@kitploit:~
sudo ausearch -f /usr/bin/su 2>/dev/null || true

10.5 auditdルールの例

root@kitploit:~
sudo auditctl -w /usr/bin/su -p x -k su_exec_monitoring
  • その後、以下を確認:
root@kitploit:~
sudo ausearch -k su_exec_monitoring

11. インシデント対応計画

悪用が疑われる場合:

  • マシンをネットワークから隔離;
  • ログを保存;
  • ページキャッシュをクリアするために再起動;
  • システムの整合性を確認;
  • ローカルアカウントを確認;
  • 最近追加されたSSHキーを検索;
  • cronおよびsystemdタスクを確認;
  • パスワードとシークレットをローテーション;
  • 修正済みカーネルを適用;
  • 再起動してアクティブなバージョンを検証;
  • 確認後にのみマシンを再統合。

便利なコマンド:

root@kitploit:~
last -a
lastlog
getent passwd
sudo find /etc/cron* -type f -ls 2>/dev/null
sudo find /root /home -name authorized_keys -type f -ls 2>/dev/null
sudo journalctl --since "48 hours ago"

12. 修復チェックリスト

  • 影響を受けるLinuxマシンをインベントリ化。
  • カーネルバージョンを特定。
  • ベンダーのセキュリティ速報を確認。
  • マルチユーザーサーバー、CI/CD、Kubernetes、コンテナを優先。
  • ベンダーのカーネルパッチを適用。
  • 修正済みカーネルで再起動。
  • パッチがまだ利用できない場合は一時的な緩和策を適用。
  • コンテナ環境でAF_ALGをブロックまたは制限。
  • setuidバイナリへのアクセスを監視。
  • 権限昇格の痕跡を確認。
  • 実行したアクションを文書化。

13. 防御的緩和スクリプトの例

root@kitploit:~
#!/usr/bin/env bash
set -euo pipefail

echo "[+] CVE-2026-31431 - algif_aead一時緩和策"

if [[ $EUID -ne 0 ]]; then
  echo "[-] このスクリプトはrootで実行する必要があります。"
  exit 1
fi

echo "[+] アクティブなカーネルバージョン : $(uname -r)"

echo "[+] algif_aeadのロードを永続的に無効化"
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf

echo "[+] モジュールのアンロードを試行"
modprobe -r algif_aead 2>/dev/null || true
rmmod algif_aead 2>/dev/null || true

if command -v update-initramfs >/dev/null 2>&1; then
  echo "[+] Debian/Ubuntuのinitramfsを更新"
  update-initramfs -u
elif command -v dracut >/dev/null 2>&1; then
  echo "[+] dracutでinitramfsを更新"
  dracut -f
elif command -v mkinitrd >/dev/null 2>&1; then
  echo "[+] mkinitrdでinitramfsを更新"
  mkinitrd
else
  echo "[!] 既知のinitramfsツールが検出されませんでした。手動で確認してください。"
fi

echo "[+] 確認"
lsmod | grep algif_aead && echo "[!] モジュールがまだロードされています" || echo "[OK] モジュールはロードされていません"

echo "[+] 再起動を推奨します。"

14. 緩和策の制限

  • algif_aeadモジュールの無効化による緩和策は一時的な回避策です。

これは以下を置き換えるものではありません:

  • 修正済みカーネルのインストール;

  • 修正済みカーネルでの再起動;

  • ベンダーステータスの検証;

  • 侵害が疑われる場合のインシデント後の分析。

  • また、AF_ALG暗号インターフェースを明示的に使用するように設定された一部のソフトウェアに影響を与える可能性があります。

15. 参考情報

Theori / Xint Code — Copy Fail 技術解説 https://xint.io/blog/copy-fail-linux-distributions Theori PoC GitHubリポジトリ https://github.com/theori-io/copy-fail-CVE-2026-31431 NVD — CVE-2026-31431 https://nvd.nist.gov/vuln/detail/CVE-2026-31431 CERT-EU — セキュリティアドバイザリ 2026-005 https://cert.europa.eu/publications/security-advisories/2026-005/ Ubuntu Security — CVE-2026-31431 https://ubuntu.com/security/CVE-2026-31431 Debian Security Tracker — CVE-2026-31431 https://security-tracker.debian.org/tracker/CVE-2026-31431 SUSE CVE Tracker — CVE-2026-31431 https://www.suse.com/security/cve/CVE-2026-31431.html Tenable FAQ — Copy Fail https://www.tenable.com/blog/copy-fail-cve-2026-31431-frequently-asked-questions-about-linux-kernel-privilege-escalation

16. 法的免責事項

このリポジトリは、以下の目的のみで提供されています:

  • 教育目的;
  • 防御目的;
  • 許可された監査;
  • 修復;
  • システムハードニング。

許可されていない攻撃的使用は違法であり、このリポジトリの目的に反します。

ツールをダウンロード