このリポジトリには、CVE-2026-31431(別名 「Copy Fail」)を緩和・パッチするために設計された専用のbashスクリプトが含まれています。この脆弱性はLinuxカーネルにおける重大なローカル権限昇格(LPE)であり、権限のないユーザーがAF_ALG(Crypto API)およびsplice()システムコールを介してPage Cacheを汚染することにより、rootアクセスを取得できるものです。
CVE-2026-31431は、カーネルの暗号テンプレートにおけるロジックの欠陥を悪用します。特定のシステムコールを連鎖させることで、攻撃者はディスク上の物理ファイルを変更することなく、メモリ内のSUIDバイナリ(/usr/bin/suなど)のPage Cacheを上書きできます。これにより、従来のファイル整合性監視ツールでは検出が困難な「ファイルレス」権限昇格が発生します。
Linuxカーネル(v4.10からv6.18.xまで)
Kali Linux、Debian、Ubuntu、RHELなどの主要なディストリビューション
patch_copy_fail.shスクリプトは、3層の防御メカニズムを提供します:
即時回避策: af_algおよびalgif_aeadモジュールをブラックリストに登録し、エクスプロイトの主要な通信経路を無効化します。
メモリのサニタイズ: システムのPage Cache(drop_caches)をフラッシュし、RAM内に存在する悪意のあるペイロードを除去します。
恒久的な修復: Debian/Kaliベースのシステム向けに、最新のパッチ適用済みカーネルバージョンへの更新を自動化します。
[!CAUTION] root権限でスクリプトを実行する前に、必ず監査してください。
リポジトリをクローンします:
git clone https://github.com/xsanflip/CVE-2026-31431-Patch.git
cd CVE-2026-31431-Patch
スクリプトを実行可能にします:
chmod +x patch_copy_fail.sh
sudoでスクリプトを実行します:
sudo ./patch_copy_fail.sh
再起動: 新しいパッチ適用済みカーネルを初期化するには、システムの再起動が必要です。
このスクリプトは以下のアクションを実行します:
/etc/modprobe.d/blacklist-copyfail.confを作成します。
syncおよびecho 3 > /proc/sys/vm/drop_cachesを実行します。
汎用のlinux-imageに対してapt update && apt installを実行します。
このスクリプトは、教育およびシステム管理目的のために「現状のまま」提供されています。著者は、このスクリプトの誤用または損害について一切の責任を負いません。本番環境に展開する前に、必ずステージング環境でテストしてください。
著者: XsanLahci
日付: 2026年4月