Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2026-31431 — CVE-2026-31431(algif_aead를 통한 Linux 커널 권한 상승)에 대한 안전한 탐지 및 커널 패치 스크립트를 제공합니다. 읽기 전용 검사, 모듈 블랙리스트, 커널 전용 업그레이드를 포함합니다. | Kitploit
도구/GitHubGitHub/mrhudson69/cve-2026-31431
Vulnerability Analysis
GitHubmrhudson69/cve-2026-31431

cve-2026-31431

CVE-2026-31431(algif_aead를 통한 Linux 커널 권한 상승)에 대한 안전한 탐지 및 커널 패치 스크립트를 제공합니다. 읽기 전용 검사, 모듈 블랙리스트, 커널 전용 업그레이드를 포함합니다.

저장소 보기
125개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-31431 "Copy Fail" — 탐지 및 안전한 커널 패치 스크립트

algif_aead(AF_ALG)를 통한 Linux 커널 로컬 권한 상승 CVSS 7.8 HIGH | 공개 공개: 2026년 4월


⚡ 빠른 시작

1. 탐지 스크립트(안전, 읽기 전용)

일반 사용자로 실행:

curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/check_cve_2026_31431.sh -o check.sh && bash check.sh

이 스크립트는:

  • 읽기 전용 검사만 수행합니다
  • 시스템을 수정하지 않습니다
  • 취약점을 악용하지 않습니다
  • algif_aead AEAD 바인드 경로에 도달 가능한지 확인합니다

2. 패치 / 완화 스크립트

root로 실행:

curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/patch_cve_2026_31431.sh -o patch.sh && sudo bash patch.sh

3. Elastic Agent 제거 스크립트

서버에서 Elastic Agent를 제거하려면 root로 실행:

curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/uninstall_elastic_agent.sh -o uninstall-elastic.sh && sudo bash uninstall-elastic.sh

이 스크립트는:

  • 설치된 Elastic Agent 바이너리를 찾습니다
  • 비대화형으로 elastic-agent uninstall을 실행합니다
  • 바이너리, 서비스, 설치 디렉터리가 제거되었는지 확인합니다

🔥 중요: 컨테이너 / LXC / Docker

다음 환경 내부에 있는 경우:

  • Docker
  • LXC
  • Proxmox 컨테이너(CT)
  • Kubernetes Pod
  • wg-easy 컨테이너
  • 모든 컨테이너화된 환경

컨테이너 내부에서 호스트 커널을 패치할 수 없습니다.

스크립트는 컨테이너를 자동으로 감지하고 안전하게 종료됩니다.

패치 스크립트는 다음에서 실행해야 합니다:

  • Proxmox HOST 노드
  • 실제 Debian/Ubuntu VM 호스트
  • 베어메탈 Linux 서버

컨테이너 내부가 아닙니다.


🛡️ CVE-2026-31431이란 무엇인가?

Linux 커널 algif_aead 암호화 인터페이스의 결함으로 인해 권한이 없는 로컬 사용자가 AF_ALG 작업을 통해 페이지 캐시 내용을 손상시킬 수 있습니다.

취약한 커널 구성에서 다음이 가능할 수 있습니다:

  • 로컬 권한 상승
  • 페이지 캐시 기반 파일 수정
  • 쓰기 가능한 캐시된 바이너리를 통한 권한 상승

이 문제는 취약한 AEAD 최적화 로직이 존재하고 도달 가능한 Linux 커널 버전에 영향을 미칩니다.


✅ 지원 시스템

OS버전
Ubuntu20.04 / 22.04 / 24.04
Debian11 / 12 / 13
Proxmox VE6.x / 7.x / 8.x / 9.x
일반 Linux취약한 커널을 사용하는 모든 배포판

📁 스크립트


check_cve_2026_31431.sh

안전한 읽기 전용 탐지 스크립트.

수행되는 검사

검사 항목설명
커널 버전취약한 커널 범위 확인
패치 존재 여부패치된 커널 식별 시도
algif_aead 상태모듈 로드 / 블랙리스트 상태 확인
AF_ALG 소켓algif_aead AEAD 바인드 도달 가능성 테스트
Python os.splice순수 Python 악용 가능성 확인
Setuid 노출일반적인 setuid 대상 감지
완화 조치AppArmor / SELinux / seccomp 확인

안전성

탐지 스크립트는:

  • 파일을 쓰지 않습니다
  • 커널 설정을 수정하지 않습니다
  • 패키지를 설치하지 않습니다
  • 악용 코드를 실행하지 않습니다

patch_cve_2026_31431.sh

안전한 커널 전용 완화 + 업그레이드 스크립트.

다음을 위해 설계되었습니다:

  • 프로덕션 서버
  • Elasticsearch 노드
  • Nginx 리버스 프록시
  • 데이터베이스 서버
  • Docker 호스트
  • Proxmox 노드
  • AI/ML 서버
  • 모니터링 인프라

uninstall_elastic_agent.sh

Linux 서버에서 Elastic Agent를 제거하는 안전한 도우미 스크립트.

다음을 위해 설계되었습니다:

  • 독립형 Linux 서버
  • Debian / Ubuntu 호스트
  • Proxmox 호스트
  • /opt/Elastic/Agent에 Elastic Agent가 설치된 시스템

🔒 패치 스크립트가 수행하는 작업

1. 환경 감지

  • Ubuntu / Debian / Proxmox 감지
  • 컨테이너 감지
  • 커널 식별

2. 즉시 완화 조치 적용

다음을 생성합니다:

/etc/modprobe.d/cve-2026-31431-disable-algif-aead.conf

내용:

blacklist algif_aead
install algif_aead /bin/false

그런 다음 시도합니다:

rmmod algif_aead

이렇게 하면 취약한 모듈의 자동 로드가 차단됩니다.

또한 update-initramfs를 사용할 수 있는 경우 스크립트는 initramfs를 새로 고쳐 블랙리스트가 재부팅 후에도 안정적으로 유지되도록 합니다.


3. 패키지 업그레이드 시뮬레이션

아무것도 업그레이드하기 전에 스크립트는 다음을 수행합니다:

apt-get -s install --only-upgrade ...

비커널 패키지가 업그레이드될 경우:

  • Elasticsearch
  • Nginx
  • Docker
  • MSSQL
  • Redis
  • MongoDB
  • PostgreSQL
  • Kibana
  • 등

스크립트는 자동으로 중단됩니다.

이렇게 하면 의도하지 않은 애플리케이션 업그레이드를 방지할 수 있습니다.


4. 커널 패키지만 업그레이드

스크립트는 다음만 업그레이드합니다:

  • Linux 커널 패키지
  • Proxmox 커널 패키지
  • 커널 헤더
  • initramfs/커널 지원 패키지

애플리케이션/런타임 패키지는 업그레이드되지 않습니다.


5. 재부팅 후 재개

시스템이 재부팅되면 패치 스크립트는 이제 다음 부팅 시 검증 단계를 자동으로 다시 실행하는 임시 원샷 systemd 서비스를 설치합니다.

이를 통해 단일 스크립트 실행으로 다음을 처리할 수 있습니다:

  • 즉시 완화
  • 커널 패키지 설치
  • 재부팅
  • 재부팅 후 검증

🧪 드라이 런 모드

먼저 가장 안전한 옵션:

sudo bash patch.sh --dry-run

이 옵션은:

  • 모든 검사를 수행합니다
  • 업그레이드를 시뮬레이션합니다
  • 패키지 안전성을 확인합니다
  • 시스템 변경을 수행하지 않습니다

프로덕션 배포 전에 권장됩니다.


🔄 재부팅 옵션

재부팅 없음

sudo bash patch.sh --no-reboot

즉시 재부팅

sudo bash patch.sh --reboot-now

--reboot-now를 사용하면 스크립트는 재시작을 예약하기 전에 재부팅-재개 후크를 설치합니다.

나중에 수동 재부팅

sudo reboot

--no-reboot를 사용하거나 나중에 수동으로 재부팅하는 경우에도 재부팅 후 검증은 다음 부팅 시 자동으로 재개됩니다.


📋 프로덕션 안전 참고 사항

스크립트는 다음을 건드리지 않도록 설계되었습니다:

  • Elasticsearch
  • Kibana
  • Logstash
  • Nginx
  • Apache
  • MySQL
  • MariaDB
  • PostgreSQL
  • MongoDB
  • Redis
  • MSSQL
  • RabbitMQ
  • Docker
  • NodeJS
  • Python 런타임
  • PHP
  • AI/ML 워크로드

그러나:

  • 항상 스테이징 환경에서 먼저 테스트하세요
  • 항상 먼저 --dry-run을 실행하세요
  • 커널 재부팅을 위해 항상 유지보수 창을 예약하세요

📝 로그

패치 로그:

/var/log/cve_2026_31431_kernel_patch.log

🔍 재부팅 후 검증

실행 중인 커널 확인:

uname -r

탐지를 다시 실행:

bash check.sh

모듈 블랙리스트 확인:

cat /etc/modprobe.d/cve-2026-31431-disable-algif-aead.conf

⚠️ 면책 조항

이 스크립트는 방어적 보안 및 시스템 관리 목적으로만 제공됩니다.

악용 코드는 포함되어 있지 않습니다.

항상:

  • 실행 전에 스크립트를 검토하세요
  • 비프로덕션 환경에서 먼저 테스트하세요
  • 커널 업그레이드 전에 백업/스냅샷을 유지하세요

사용에 따른 책임은 본인에게 있습니다.


📜 라이선스

MIT 라이선스


🔗 참고 자료

  • NVD CVE 항목 https://nvd.nist.gov/vuln/detail/CVE-2026-31431

  • Linux 커널 수정 커밋 https://git.kernel.org/linus/a664bf3d603dc3bdcf9ae47cc21e0daec706d7a5

  • Ubuntu 보안 공지 https://ubuntu.com/security

  • Debian 보안 추적기 https://security-tracker.debian.org/

도구 다운로드