Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-31431-Copy-Fail-add-arm64 — Python exploit for CVE-2026-31431, a Linux kernel local privilege escalation via AF_ALG and splice() to write to page cache, gaining root on arm64 and x86. | Kitploit
도구/GitHubGitHub/0xer0/cve-2026-31431-copy-fail-add-arm64
Privilege EscalationExploit FrameworksVulnerability AnalysisExploitationBinary Exploitation
GitHub0xer0/cve-2026-31431-copy-fail-add-arm64

CVE-2026-31431-Copy-Fail-add-arm64

Python exploit for CVE-2026-31431, a Linux kernel local privilege escalation via AF_ALG and splice() to write to page cache, gaining root on arm64 and x86.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
113개월 전아직 검토되지 않음

취약점 개요

항목내용
CVE 번호CVE-2026-31431
취약점 이름Copy Fail
취약점 유형Linux 커널 로컬 권한 상승 (LPE)
CVSS 3.1 점수7.8 (HIGH)
CWECWE-669: Incorrect Resource Transfer Between Spheres
영향 범위2017년부터 2026년 4월까지 빌드된 모든 Linux 커널
CISA KEV등재됨, 수정 기한 2026-05-15
공개 시간2026-04-29

취약점 원리

2017년 커널은 algif_aead 암호화 모듈에 제자리 암호화 최적화(in-place optimization)를 도입했습니다. 이 최적화로 인해 page-cache 페이지가 잘못하여 쓰기 가능한 대상 scatterlist에 포함됩니다. 공격자는 AF_ALG 소켓과 splice() 시스템 콜을 조합하여 임의 파일(root 소유의 읽기 전용 파일 포함)의 page cache에 데이터를 쓸 수 있습니다.

공격 체인: AF_ALG socket → splice() → page-cache 쓰기 프리미티브 → setuid 바이너리 page cache 변조 → 해당 파일 실행으로 root 권한 획득

공격 특징:

  • 경쟁 조건 없음(race condition이 아닌 직접적인 논리 결함)
  • 커널 디버그 기능 불필요
  • 특정 아키텍처 오프셋 조정 불필요
  • 범용 익스플로잇 스크립트는 약 732바이트에 불과하며 모든 주요 배포판에서 유효

영향 범위

검증된 영향 배포판

배포판영향 커널 버전
Ubuntu 24.04 LTS6.17.0-1007-aws
Amazon Linux 20236.18.8-9.213.amzn2023
RHEL 10.16.12.0-124.45.1.el10_1
SUSE 166.12.0-160000.9-default

Debian, Arch, Fedora, Rocky, Alma, Oracle 등의 배포판에서도 동일한 커널 범위가 영향을 받습니다.

영향 커널 버전 범위

커널 버전이 아래 수정 버전보다 낮은 경우 모두 영향 범위에 해당합니다:


진단 방법

1. 커널 버전 확인

root@kitploit:~
uname -r

출력 결과를 위 표의 수정 버전과 비교하여, 수정 버전보다 낮으면 영향 범위에 해당합니다.

2. AF_ALG 연결 확인

root@kitploit:~
# 현재 AF_ALG 연결이 있는지 확인
lsof | grep AF_ALG

# AF_ALG socket 상태 확인
ss -xa | grep alg

3. algif_aead 모듈 로드 여부 확인

root@kitploit:~
lsmod | grep algif_aead

출력이 있으면 모듈이 로드된 것이며, 악용 위험이 존재합니다.

4. 취약점 검증(승인된 테스트 환경에서만)

root@kitploit:~
# PoC 저장소 클론
git clone https://github.com/cx330zer0/CVE-2026-31431-Copy-Fail-add-arm64.git
cd CVE-2026-31431-Copy-Fail-add-arm64

# PoC 실행(비특권 사용자 권한 필요)
python3 copy-fail-dual-arch.py
image

PoC가 성공적으로 root 셸을 획득하면 시스템에 해당 취약점이 존재함을 의미합니다.

도구 다운로드
안정 브랜치최소 수정 버전
5.10.x≥ 5.10.254
5.15.x≥ 5.15.204
6.1.x≥ 6.1.170
6.6.x≥ 6.6.137
6.12.x≥ 6.12.85
6.18.x≥ 6.18.22
6.19.x≥ 6.19.12
7.0.x≥ 7.0-rc7