Módulo automatizado de pós-exploração do Metasploit para CVE-2026-31431 ("Copy Fail"). Explora uma falha lógica determinística no subsistema AF_ALG do kernel Linux para obter escalonamento de privilégio local (LPE) para root, corrompendo de forma segura um binário setuid diretamente no Cache de Páginas (RAM) compartilhada sem modificar arquivos no disco.
Um módulo automatizado de Pós-Exploração do Metasploit que aproveita a CVE-2026-31431 (conhecida popularmente como "Copy Fail") para realizar Elevação de Privilégio Local (LPE) em kernels Linux vulneráveis (versões 4.14 até 6.19.12).
O módulo explora uma falha lógica no subsistema criptográfico do kernel Linux (módulo algif_aead da interface AF_ALG). Devido a uma otimização incorreta de memória in-place, um usuário local sem privilégios pode usar a chamada de sistema splice() para mapear um binário do sistema somente leitura (como /usr/bin/su ou /usr/bin/sudo) em um socket AF_ALG e realizar uma sobrescrita controlada de 4 bytes diretamente no Cache de Páginas do sistema (RAM).
Ao corromper instruções específicas de verificação de privilégios de um binário setuid na memória, o módulo contorna os controles de acesso e gera um shell root sem modificar o arquivo físico no disco.
shell e meterpreterregister_file_for_cleanup4.14 a 6.19.12git clone https://github.com/adityasingh108/CVE-2026-31431-Metasploit-exploit
cd CVE-2026-31431-Metasploit-exploit
Módulos personalizados do Metasploit devem ser colocados dentro do caminho de módulos do usuário local:
~/.msf4/modules/
Crie a estrutura de diretórios necessária, se ela ainda não existir:
~/.msf4/modules/
└── post/
└── linux/
└── escalation/
Copie o arquivo copy_fail.rb para o seguinte diretório:
~/.msf4/modules/post/linux/escalation/
Estrutura final:
~/.msf4/modules/
└── post/
└── linux/
└── escalation/
└── copy_fail.rb
Inicie o console do Metasploit:
msfconsole
Recarregue todos os módulos:
reload_all
Carregue o módulo de exploração:
use post/linux/escalation/copy_fail
show options
set SESSION 1
run
ou
exploit
msfconsole
use post/linux/escalation/copy_fail
show options
set SESSION 1
run
O módulo tem como alvo kernels Linux vulneráveis:
4.14 <= Versão do Kernel <= 6.19.12
Este projeto é fornecido apenas para fins educacionais e pesquisa de segurança autorizada. O uso não autorizado contra sistemas que você não possui ou para os quais não tem permissão explícita para testar pode violar leis e regulamentos aplicáveis.
Use com responsabilidade.