Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-31431 — Linux 커널의 authencesn 템플릿에서 AF_ALG 및 splice()를 통한 로컬 권한 상승 취약점에 대한 문서화 및 분석으로, 영향을 받는 버전, 탐지 및 완화 방법을 포함합니다. | Kitploit
도구/GitHubGitHub/xd20111/cve-2026-31431
Privilege EscalationExploit FrameworksVulnerability AnalysisExploitation
GitHubxd20111/cve-2026-31431

CVE-2026-31431

Linux 커널의 authencesn 템플릿에서 AF_ALG 및 splice()를 통한 로컬 권한 상승 취약점에 대한 문서화 및 분석으로, 영향을 받는 버전, 탐지 및 완화 방법을 포함합니다.

저장소 보기
114개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-31431 — Copy Fail

Linux 커널의 authencesn 암호화 템플릿에서 AF_ALG + splice()를 통한 로컬 권한 상승(Local Privilege Escalation) 취약점.
2026년 4월 29일 Theori(Xint Code)가 공개.


개요

필드세부 정보
CVECVE-2026-31431
별칭Copy Fail
CVSS7.8 HIGH
유형로컬 권한 상승(LPE)
도입 시점Linux 커널 4.14 (2017, 커밋 72548b093ee3)
수정 시점메인라인 커밋 a664bf3d603d
요구 사항로컬 비특권 셸 접근
원격 벡터없음 — 로컬 전용

취약점 요약

커널의 authencesn AEAD 래퍼의 논리적 결함으로 인해, 비특권 로컬 사용자가 시스템의 읽기 가능한 모든 파일의 페이지 캐시에 결정적이고 통제된 4바이트 쓰기를 수행할 수 있습니다 — /usr/bin/su와 같은 setuid 바이너리도 포함됩니다.

근본 원인은 페이지 캐시 페이지를 쓰기 가능한 scatterlist에 배치한 2017년의 제자리(in-place) 처리 최적화입니다. authencesn 알고리즘은 Extended Sequence Number 재배열 중 의도된 출력 영역 밖에 4바이트의 스크래치 데이터를 씁니다. 최적화로 도입된 scatterlist 구조 때문에 이 4바이트는 splice()를 통해 전달된 파일의 페이지 캐시에 기록되며, 파일 권한을 완전히 우회합니다.

레이스 컨디션 없음. 재시도 없음. 크래시 위험 없음. 테스트된 모든 배포판에서 결정적으로 동작.

기존 연구와의 비교


영향을 받는 버전

취약: Linux 커널 4.14부터 6.18.21까지, 그리고 6.19.12 이전의 6.19.x.

이 범위의 커널을 제공하는 모든 주요 배포판이 영향을 받습니다:

배포판테스트 버전
Ubuntu 24.04 LTS6.17.0-1007-aws
Amazon Linux 20236.18.8-9.213.amzn2023
RHEL 10.16.12.0-124.45.1.el10_1
SUSE 166.12.0-160000.9-default

영향 없음: Ubuntu 26.04(Resolute) 이상.


완화 조치

옵션 1 — 패치 (권장)

2017년 제자리 최적화를 되돌리는 메인라인 커밋 a664bf3d603d가 포함된 커널로 업데이트하세요.

root@kitploit:~
# Ubuntu / Debian
sudo apt update && sudo apt upgrade -y && sudo reboot

# RHEL / AlmaLinux / Amazon Linux
sudo dnf clean metadata && sudo dnf upgrade && sudo reboot

# SUSE
sudo zypper refresh && sudo zypper update kernel-default && sudo reboot

옵션 2 — algif_aead 비활성화 (임시)

즉시 패치가 불가능한 경우, 취약한 모듈을 비활성화하여 공격 표면을 차단하세요.

RHEL 계열 시스템 참고: RHEL/AlmaLinux/CentOS에서는 algif_aead가 커널에 내장되어 있습니다(CONFIG_CRYPTO_USER_API_AEAD=y). modprobe.d 우회 방법은 이 시스템에서 동작하지 않습니다. 대신 initcall_blacklist 방법을 사용하세요.

Debian/Ubuntu (모듈 로드 가능):

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif.conf
sudo rmmod algif_aead 2>/dev/null || true

RHEL 계열 (커널 내장 — 재부팅 필요):

root@kitploit:~
sudo grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
sudo reboot

재부팅 후 확인:

root@kitploit:~
grep initcall_blacklist /proc/cmdline

이 우회 방법이 영향을 주는 항목

옵션 3 — seccomp (심층 방어)

신뢰할 수 없는 워크로드(컨테이너, CI 러너, 샌드박스 환경)의 경우, 패치 상태와 관계없이 seccomp 정책을 통해 AF_ALG 소켓 생성을 차단하세요. 이는 취약한 커널에서도 공격 표면을 제한합니다.


탐지

algif_aead가 현재 로드되었거나 사용 중인지 확인하세요:

root@kitploit:~
# 모듈이 로드되었는지 확인
lsmod | grep algif_aead

# AF_ALG 소켓을 연 프로세스가 있는지 확인
lsof | grep AF_ALG
ss -xa | grep alg

런타임 탐지 시그니처는 Sysdig Secure에서 제공됩니다(규칙: AF_ALG Page Cache Poisoning Leading to Privilege Escalation).


참고 자료


공개 타임라인


작성자

xD The Watcher — Red Teamer, Ethical Hacker & AI Security Researcher
GitHub: @xd20111
블로그: yourhacker


참고 사항

이 저장소는 연구 및 방어 목적으로 취약점을 문서화합니다. 권위 있는 기술 분석과 공식 PoC는 위에 링크된 Theori의 공개 자료를 참조하세요.

위협 모델에 공유 커널 멀티 테넌시(공유 호스트의 컨테이너, CI 러너, 빌드 팜)가 포함된 경우, 패치가 적용될 때까지 격리 경계가 실질적으로 약화됩니다. 네임스페이스 경계가 아닌 하드웨어 또는 VM 수준의 격리가 올바른 대응입니다.

도구 다운로드
Dirty Cow (2016)Dirty Pipe (2022)Copy Fail (2026)
레이스 컨디션 필요예부분적아니오
버전 특이적예예아니오
신뢰성불안정보통결정적
배포판 지원 범위제한적제한적2017년 이후 전부
구성 요소영향
dm-crypt / LUKS✅ 영향 없음
SSH✅ 영향 없음
IPsec / XFRM✅ 영향 없음
kTLS / 커널 내부 TLS✅ 영향 없음
OpenSSL / GnuTLS / NSS (기본 빌드)✅ 영향 없음
afalg 엔진을 명시적으로 활성화한 OpenSSL⚠️ 사용자 공간 암호화로 대체됨
aead/skcipher/hash AF_ALG 소켓을 직접 바인딩하는 애플리케이션⚠️ 중단됨 — lsof | grep AF_ALG로 확인
리소스링크
NVD 항목https://nvd.nist.gov/vuln/detail/CVE-2026-31431
Theori 전체 분석https://xint.io/blog/copy-fail-linux-distributions
Copy Fail 사이트https://copy.fail
CERT-EU 권고https://cert.europa.eu/publications/security-advisories/2026-005/
Sysdig 분석https://sysdig.com/blog/cve-2026-31431-copy-fail-linux-kernel-flaw-lets-local-users-gain-root-in-seconds
The Register 보도https://theregister.com/2026/04/30/linux_cryptographic_code_flaw/
AlmaLinux 패치 노트https://almalinux.org/blog/2026-05-01-cve-2026-31431-copy-fail/
CloudLinux KernelCarehttps://blog.cloudlinux.com/cve-2026-31431-copy-fail-kernel-update
날짜이벤트
2017커밋 72548b093ee3을 통해 회귀(Regression) 도입
2026년 4월 초업스트림 수정 병합(커밋 a664bf3d603d)
2026년 4월 29일Theori / Xint Code의 공개 공개
2026년 4월 30일배포판 패치 배포 시작
2026년 5월 1일AlmaLinux 패치 커널이 프로덕션 저장소에 배포