
Exploit de escalada de privilégios local para o kernel Linux CVE-2026-31431, abusando de AF_ALG e splice para corrigir /usr/bin/su e obter root.
Exploit de escalada de privilégios local que visa uma vulnerabilidade de copy-on-write no kernel Linux por meio de sockets AF_ALG e operações splice.
Este exploit abusa de uma condição de corrupção de memória no nível do kernel no subsistema de criptografia do Linux (AF_ALG) combinada com mecanismos de zero-copy (splice) para modificar um binário privilegiado em memória.
Ao corrigir /usr/bin/su em tempo de execução, ele permite a escalada para root sem exigir credenciais válidas.
Compile estaticamente para poder usar em qualquer ambiente Linux sem necessidade de Python ou bibliotecas adicionais.
gcc -o exploit exploit.c -lz -static
./exploit
/usr/bin/suAF_ALG AEADsplice() para manipulação de memória zero-copysu corrigido para obter um shell rootCONFIG_CRYPTO_USER_API_AEAD habilitadoAplique o patch para uma versão corrigida do kernel assim que disponível
Desative namespaces de usuário sem privilégios se não forem necessários:
sysctl -w kernel.unprivileged_userns_clone=0
Monitore uso suspeito de:
AF_ALGsplice()Aplique endurecimento do kernel (LSM, seccomp, etc.)
Apenas para fins educacionais e de pesquisa de segurança autorizada.
O uso não autorizado deste exploit pode violar leis aplicáveis.
Não sou o autor do código original nem fui quem encontrou o CVE.
AF_ALG / subsistema de criptografia)