Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Copy-Fail_Detect_and_mitigate_CVE-2026-31431 — CVE-2026-31431(Copy Fail)への曝露を検出し、必要に応じて脆弱なalgif_aeadカーネルモジュールを無効化することで緩和し、判定結果とパッチ適用状況を提供します。 | Kitploit
ツール/GitHubGitHub/webhosting4u/copy-fail_detect_and_mitigate_cve-2026-31431
防御ツール脆弱性スキャナー構成監査インシデントレスポンス
GitHubwebhosting4u/copy-fail_detect_and_mitigate_cve-2026-31431

Copy-Fail_Detect_and_mitigate_CVE-2026-31431

CVE-2026-31431(Copy Fail)への曝露を検出し、必要に応じて脆弱なalgif_aeadカーネルモジュールを無効化することで緩和し、判定結果とパッチ適用状況を提供します。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
284ヶ月前未レビュー

Copy Fail - CVE-2026-31431 検出・緩和ツール

Bash Platform CVE CVSS Status

CVE-2026-31431(Copy Fail) への曝露を検出し、必要に応じて影響を受けるシステム上で algif_aead カーネルモジュールを無効化することでホストレベルの緩和策を適用します。

このリポジトリが提供するもの

  • copyfail-check.sh — カーネルのパッチ適用状況、実行時モジュール曝露、緩和状態をチェックします。
  • --mitigate による任意の自動緩和策。
  • 人間が読みやすい判定結果の出力: NOT AFFECTED、PATCHED、NOT EXPLOITABLE、MITIGATED、MITIGATED (REBOOT PENDING)、または AFFECTED。

脆弱性の概要

2017年に導入されたインプレース AEAD 最適化(コミット 72548b093ee3、カーネル 4.14)により、権限のないローカル攻撃者が読み取り可能な任意のファイルに対して制御されたページキャッシュ書き込みプリミティブを取得でき、root への権限昇格が可能になります。コンテナ環境では、同じプリミティブがコンテナエスケープを可能にする可能性があります。

4.14 より前のカーネルは影響を受けません。 これには Ubuntu の 3.13 カーネル(Trusty 14.04 GA)と 4.4 カーネル(Xenial 16.04 GA、Trusty HWE)が含まれます — これらは脆弱なコミットより前のものです。

コミット参照

役割コミット
脆弱性の導入72548b093ee3(カーネル 4.14、2017年)
修正 — メインライン / カーネル 7.0a664bf3d603d

各ディストリビューションは独自のコミット識別子でパッチをバックポートします。このスクリプトはパッケージのチェンジログ内で CVE ID を検索します。これはバックポートされたカーネルに対してアップストリームのハッシュよりも信頼性が高い方法です。

影響を受ける Ubuntu リリース

Ubuntu セキュリティチームは、/etc/modprobe.d/disable-algif_aead.conf に install algif_aead /bin/false を書き込む kmod パッケージの更新を配布しています。このスクリプトは同じ内容で同じファイルを作成し、そのアプローチと完全に互換性があります。公式パッケージの更新(sudo apt install --only-upgrade kmod)を適用することが Ubuntu での推奨パスです。このスクリプトは、非 Ubuntu システムまたは更新前のトリアージに対して同等のカバレッジを提供します。

クイックスタート

ローカル

root@kitploit:~
chmod +x copyfail-check.sh
sudo ./copyfail-check.sh                # 検出のみ
sudo ./copyfail-check.sh --mitigate     # 検出 + 影響がある場合は緩和策を適用

リモート(GitHub から直接実行、ダウンロード不要)

main からスクリプトを直接ストリーミングして実行します。bash -s -- 形式は -- 以降の引数をスクリプト自体に転送するため、--mitigate は bash ではなくスクリプトに渡されます。

root@kitploit:~
# 検出のみ
curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash

# 検出 + 緩和策
curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate

wget での同等コマンド:

root@kitploit:~
wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash
wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate

セキュリティ上の注意。 リモートスクリプトを特権シェルに直接パイプすることは、 実行時に URL が提供する内容を信頼することになります。一度きりの トリアージでは許容できますが、繰り返し使用や本番環境での使用では、特定のコミットに固定し、 最初にスクリプトを検査してください:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/<commit-sha>/copyfail-check.sh -o copyfail-check.sh
less copyfail-check.sh
sudo bash copyfail-check.sh --mitigate

チェックされる内容

  1. root で実行されているか
  2. カーネルバージョンの事前チェック — 4.14 より前のカーネルは NOT AFFECTED として即座に終了
  3. カーネルパッチの証拠(この順序で確認 — いずれかの肯定的なシグナルで十分):
    • Debian/Ubuntu カーネルパッケージのチェンジログ(3つの修正コミットハッシュと CVE ID をすべて検索)
    • RHEL/Fedora カーネルパッケージのチェンジログ(同じパターン)
    • /sys/kernel/livepatch/ 配下のロード済みカーネルライブパッチ、および kpatch list と canonical-livepatch status
    • ディストリビューションの CVE ツール: ubuntu-security-status --cves、dnf updateinfo list cves、zypper patch-check
  4. algif_aead モジュールの利用可能性(modinfo)とロード状態(lsmod)
  5. /etc/modprobe.d/ 配下の既存の modprobe ベースのブロックルール — 同等の中和策(install … /bin/false|/bin/true|/sbin/nologin)と を受け入れます; ブロックが Ubuntu kmod パッケージ由来かどうかを識別します

判定の意味

緩和策の内容

影響を受けるシステムで --mitigate を使用すると、スクリプトは以下を実行します:

  • install algif_aead /bin/false を含む /etc/modprobe.d/disable-algif_aead.conf を作成
  • 現在ロードされている場合は algif_aead のアンロードを試行
  • 永続的な起動時ブロックを設定

ファイル名 /etc/modprobe.d/disable-algif_aead.conf は公式の Ubuntu kmod パッケージ更新によって書き込まれるファイルと一致するため、両方のアプローチは交換可能で互換性があります。

重要な注意事項

  • 緩和策は一時的なリスク軽減であり、カーネルパッチの代替ではありません。
  • algif_aead の無効化は一般的な暗号パスに対して安全です: dm-crypt、LUKS、kTLS、IPsec、デフォルトの OpenSSL/GnuTLS 使用、SSH、カーネルキーリング暗号は影響を受けません。
  • OpenSSL afalg エンジンを明示的にロードするアプリケーションはハードウェアアクセラレーションを失います。ソフトウェア暗号にフォールバックするはずですが、フォールバックをトリガーするには再起動が必要な場合があります。
  • コンテナワークロード: 公開された PoC がなくても、この脆弱性はコンテナエスケープを可能にする可能性があります。ワークロードの種類に関係なく、緩和策またはカーネルパッチの適用が推奨されます。

開示のタイムライン

日付イベント
2026-03-23Linux カーネルセキュリティチームに報告
2026-04-01メインラインに修正がコミット
2026-04-29公開開示

要件

  • Linux ホスト
  • root 権限(sudo または root シェル)
  • コアツール(常に必要): uname、modinfo、lsmod、awk、grep
  • オプションツール(存在する場合に使用、権限の順序):
    • dpkg — Debian/Ubuntu チェンジログスキャンと kmod バージョンチェック
    • lsb_release — kmod ヒント用の Ubuntu リリース検出
    • rpm — RHEL/Fedora チェンジログスキャン
    • kpatch / canonical-livepatch と /sys/kernel/livepatch/ — ライブパッチ検出
    • ubuntu-security-status、dnf updateinfo、 — ディストリビューションの CVE ツール

リポジトリ構造

root@kitploit:~
.
├── copyfail-check.sh
└── README.md

参照

  • copy.fail — 公式脆弱性ページ
  • Copy Fail across Linux distributions — ディストリビューションのカバレッジ分析
  • oss-security disclosure — 完全な技術的開示
  • Ubuntu Security Advisory — Ubuntu 固有のガイダンスと修正パッケージバージョン
  • CVE Record — 公式 CVE エントリ
ツールをダウンロード
プロパティ値
CVE IDCVE-2026-31431
深刻度HIGH(CVSS 3.1: 7.8)
コンポーネントalgif_aead — カーネル AF_ALG AEAD 暗号インターフェース
攻撃タイプローカル権限昇格; コンテナエスケープ(公開 PoC はまだありません)
影響を受けるカーネル4.14 以降(下記参照)
公開日2026-04-29
修正 — stable 6.18.xfafe0fa2995a
修正 — stable 6.19.xce42ee423e58
リリースlinux カーネルkmod 緩和策(修正バージョン)
Trusty 14.044.15 カーネルのみ; 3.13 と 4.4 は影響なし15-0ubuntu7+esm1
Xenial 16.044.15 カーネルのみ; 4.4 は影響なし22-1ubuntu5.2+esm1
Bionic 18.04影響あり24-1ubuntu3.5+esm1
Focal 20.04影響あり27-1ubuntu2.1+esm1
Jammy 22.04影響あり29-1ubuntu1.1
Noble 24.04影響あり31+20240202-2ubuntu7.2
Questing 25.10影響あり34.2-2ubuntu1.1
Resolute 26.04影響なし更新不要
blacklist
  • Ubuntu kmod パッケージのヒント — モジュールがブロックされておらず、システムが Ubuntu の場合、検出されたリリースに対して緩和パッケージの更新が利用可能かどうかを報告します
  • /proc/modules(列 3)のモジュール参照カウントによるアクティブな AF_ALG 使用状況; また /etc/ssl または /etc/pki/tls 内の OpenSSL afalg エンジン参照もフラグします
  • 最終的なリスク判定
  • 判定意味
    NOT AFFECTEDカーネルが 4.14 より前、またはパッチ適用済みでモジュールが利用不可
    PATCHEDカーネルのチェンジログ/ツールが修正の存在を確認
    NOT EXPLOITABLEこのシステムではモジュールが利用不可
    MITIGATEDmodprobe.d 経由でモジュールがブロック済み; カーネルは未パッチ — 可能な場合は更新
    MITIGATED (REBOOT PENDING)ブロックは書き込まれたがモジュールがまだロード中; rmmod でアンロードするか再起動
    AFFECTEDカーネルが脆弱な範囲にあり、algif_aead が利用可能
    zypper patch-check