Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-31431-CopyFail — Prova de conceito de exploit para CVE-2026-31431 (Copy Fail), uma LPE do kernel Linux via corrupção de page-cache em algif_aead, com orientações de detecção, laboratório e mitigação. | Kitploit
Ferramentas/GitHubGitHub/0xfuffm3/cve-2026-31431-copyfail
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoAprendizado e EducaçãoEscape de ContêinerExploração de BináriosLabs e Prática

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
0xfuffm3/cve-2026-31431-copyfail

CVE-2026-31431-CopyFail

Prova de conceito de exploit para CVE-2026-31431 (Copy Fail), uma LPE do kernel Linux via corrupção de page-cache em algif_aead, com orientações de detecção, laboratório e mitigação.

Ver Repositório
22há 4 mesesAinda não revisado
                     ██████╗ ██████╗ ██████╗ ██╗   ██╗    ███████╗ █████╗ ██╗██╗
                    ██╔════╝██╔═══██╗██╔══██╗╚██╗ ██╔╝    ██╔════╝██╔══██╗██║██║
                    ██║     ██║   ██║██████╔╝ ╚████╔╝     █████╗  ███████║██║██║
                    ██║     ██║   ██║██╔═══╝   ╚██╔╝      ██╔══╝  ██╔══██║██║██║
                         ╚██████╗╚██████╔╝██║        ██║       ██║     ██║  ██║██║███████╗
                          ╚═════╝ ╚═════╝ ╚═╝        ╚═╝       ╚═╝     ╚═╝  ╚═╝╚═╝╚══════╝

CVE-2026-31431 — "Copy Fail"

Escalação Local de Privilégios no Kernel Linux via Corrupção do Cache de Página algif_aead


CVE CVSS Kernel License Status


⚠️ USO AUTORIZADO APENAS — Este repositório é estritamente para testadores de penetração, pesquisadores de segurança e defensores operando sob autorização legal. O uso indevido é crime.


📖 Tabela de Conteúdo

#SeçãoDescrição
1O que é Copy Fail?Resumo da vulnerabilidade
2Análise Técnica DetalhadaAnálise de causa raiz
3Sistemas AfetadosMatriz de distribuições e kernels
4Estrutura do RepositórioLayout de arquivos
5Configuração de LaboratórioReprodução segura
6Uso do ExploitFluxo de pentest
7DetecçãoYARA, Sigma, scripts
8MitigaçãoPatch e hardening
9Relatórios de PentestModelos de relatório
10Legal e ÉticaAviso legal
11ReferênciasCVEs, avisos, blogs

🔍 O que é Copy Fail?

Copy Fail é uma vulnerabilidade de escalação local de privilégios (LPE) divulgada em 29 de abril de 2026, afetando praticamente todas as principais distribuições Linux que executam kernels desde 2017.

Usuário Não Privilegiado  ──►  AF_ALG + splice()  ──►  Escrita de 4 bytes no Cache de Página  ──►  ROOT

Principais Fatos num Relance

PropriedadeDetalhe
ID CVECVE-2026-31431
ApelidoCopy Fail
CVSS v3.17.8 (ALTO)
Vetor de AtaqueLocal
Privilégios NecessáriosBaixo (qualquer usuário não privilegiado)
Interação do UsuárioNenhum
DescobridorXint Code (Theori)
Divulgado29 de abril de 2026
Tamanho do Exploit732 bytes (PoC em Python)
Status do Patch✅ Disponível — reverta o commit a664bf3d603d

Por Que Isto é Perigoso

  • 🕵️ Furtivo — A modificação existe apenas no cache de página; o arquivo em disco nunca é alterado. A forense padrão de disco não o detectará.
  • ⚡ Confiável — Falha lógica determinística, não uma condição de corrida. A exploração é consistente entre ambientes.
  • 🌐 Universal — Afeta Ubuntu, RHEL, Amazon Linux, SUSE, Debian — todas as principais distros desde 2017.
  • ☸️ Impacto em Cloud/K8s — Pode facilitar a fuga de contêineres em cargas de trabalho Kubernetes e runners CI/CD.
  • 🤖 Descoberto por IA — Encontrado pelo sistema de IA da Xint Code com ~1 hora de varredura e um único prompt do operador.

🔬 Análise Técnica Detalhada

Causa Raiz

A vulnerabilidade decorre de uma otimização in-place defeituosa introduzida em 2017 (commit 72548b093ee3) dentro do módulo algif_aead da API de criptografia do espaço do usuário do kernel Linux (AF_ALG).

AF_ALG (API de criptografia do espaço do usuário)
└── módulo algif_aead
    └── template authencesn  ◄── VULNERÁVEL
        └── otimização in-place (2017)
            └── req->src == req->dst  ◄── páginas de splice() encadeadas no scatterlist dst gravável

Fluxo do Ataque

Passo 1: Abrir socket AF_ALG AEAD
        socket(AF_ALG, SOCK_SEQPACKET, 0)

Passo 2: Enviar páginas splice() referenciando o arquivo alvo
        (páginas do cache de página de um binário privilegiado, ex. /usr/bin/sudo)

Passo 3: Acionar escrita temporária de authencesn
        authencesn usa o buffer dst como área de rascunho →
        escreve 4 bytes controlados ALÉM da região legítima de saída

Passo 4: A entrada do cache de página para o arquivo alvo agora está corrompida
        (arquivo no disco intacto — apenas a cópia em memória foi modificada)

Passo 5: Executar o binário modificado → ROOT

Por Que o Cache de Página?

O cache de página do kernel Linux armazena cópias em memória de arquivos. Quando um arquivo é lido, suas páginas são armazenadas em cache. A chamada de sistema splice() pode referenciar diretamente essas páginas em cache. Ao alimentar páginas do cache de página no scatterlist do AEAD do AF_ALG, a escrita temporária do authencesn cai dentro dessas páginas em cache, efetivamente corrigindo a cópia em memória de qualquer arquivo legível — incluindo binários privilegiados como sudo, pkexec ou passwd.

A Correção

A correção upstream reverte a otimização defeituosa de 2017:

# Corrigido no commit: a664bf3d603d
git show a664bf3d603d

🖥️ Sistemas Afetados

Versões do Kernel Linux

Ramo do KernelAfetado?Versão Corrigida
4.9.x (LTS)✅ Sim4.9.340+
5.4.x (LTS)✅ Sim5.4.295+
5.10.x (LTS)✅ Sim5.10.239+
5.15.x (LTS)✅ Sim5.15.185+
6.1.x (LTS)✅ Sim6.1.132+
6.6.x (LTS)✅ Sim6.6.83+
6.12.x (LTS)✅ Sim6.12.19+
< 4.9 (pré-2017)❌ NãoN/A — otimização não presente

Matriz de Distribuições

DistribuiçãoVersões AfetadasCorrigido?Aviso
Ubuntu< 26.04 (todas as versões)✅ CorrigidoUSN
Ubuntu 26.04 (Resolute)❌ Não afetado——
RHEL / CentOS7, 8, 9✅ CorrigidoRHSA-2026
Amazon Linux2, 2023✅ CorrigidoALAS
SUSE / openSUSETodas afetadas✅ CorrigidoSUSE-SU
DebianBullseye, Bookworm✅ CorrigidoDSA
CloudLinux8, 9✅ CorrigidoAviso

📁 Estrutura do Repositório

Baixar ferramenta