
Script de shell para detetar a exposição ao CVE-2026-31431 (Copy Fail) e mitigações em sistemas Linux: verificação do kernel, estado do módulo, parâmetros de arranque, acessibilidade do AF_ALG e estado do patch da distribuição.
Scripts de shell para detectar vulnerabilidades do kernel Linux, verificar o status de mitigação e orientar a correção — projetados para execução local ou em frotas via SSH, Ansible ou pssh.
Copy Fail é uma vulnerabilidade de escalonamento local de privilégios (LPE) de alta gravidade no módulo criptográfico algif_aead do kernel Linux. Uma falha lógica introduzida em 2017 permite que qualquer usuário local sem privilégios grave 4 bytes controlados no cache de páginas de qualquer arquivo legível — o suficiente para sobrescrever um binário setuid e obter acesso root. Existe uma prova de conceito funcional em Python de 732 bytes disponível publicamente.
| CVE | CVE-2026-31431 |
| CVSS | 7.8 (Alto) |
| Divulgado | 29 de abril de 2026 |
| Afetados | Kernels Linux 4.13 – 6.x (2017–2026) |
| Distribuições | Ubuntu, RHEL, SUSE, Debian, Amazon Linux e a maioria das outras |
| Explorável remotamente | Não — requer acesso local |
| Patch disponível | Parcial — consulte os avisos da sua distribuição |
| Verificação | Precisa de root? |
|---|---|
| Versão do kernel — se você está na faixa afetada (≥ 4.13) | Não |
Módulo algif_aead — carregado, presente no disco ou na lista negra | Não |
Parâmetros de boot — presença de initcall_blacklist=algif_aead_init | Não |
| Acessibilidade do socket AF_ALG — se o caminho de exploração está aberto | Não |
| Status do SELinux | Não |
| Status do AppArmor | Sim — saída parcial apenas sem root |
| Status do patch da distribuição — CVE listado no changelog do kernel | Não |
Root não é necessário para executar o script — todas as verificações, exceto o status do AppArmor, funcionam como usuário comum. Executar com
sudoé recomendado para resultados completos e é a opção mais segura ao usar pipe comcurl.
O script foi projetado para funcionar em todas as principais distribuições Linux:
| Família de distribuições | Verificação do gerenciador de pacotes | Caminho do módulo |
|---|---|---|
| Debian, Ubuntu | dpkg + changelog do kernel | /lib/modules/ |
| RHEL, CentOS, Amazon Linux | rpm (kernel, kernel-rt) | /lib/modules/ |
| SUSE, openSUSE | rpm (kernel-default) | /lib/modules/ |
| Arch Linux | pacman + link de aviso | /usr/lib/modules/ |
| Fedora | rpm + fallback /usr/lib/modules/ | /usr/lib/modules/ |
Requer
bash— o script usa sintaxe específica do bash e não funcionará emsh,ashoudash. No Alpine Linux (que usa busybox ash por padrão), instale o bash primeiro:apk add bash
Sem root — a maioria das verificações funciona:
curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/main/check_copyfail.sh | bash
Com root — resultados completos, incluindo status do AppArmor:
curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/main/check_copyfail.sh | sudo bash
Dica: Fixe um SHA de commit específico em produção para que o script não possa mudar sem seu conhecimento:
curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/COMMIT_SHA/check_copyfail.sh | sudo bash
curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/main/check_copyfail.sh -o check_copyfail.sh
less check_copyfail.sh
bash check_copyfail.sh # sem root
sudo bash check_copyfail.sh # resultados completos
Loop SSH
for HOST in server1 server2 server3; do
echo "=== $HOST ==="
ssh "$HOST" "curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/main/check_copyfail.sh | sudo bash"
done
Ansible
- name: Check Copy Fail vulnerability
hosts: all
tasks:
- name: Run check script
script: check_copyfail.sh
become: yes
SSH paralelo
pssh -h hosts.txt -i \
"curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/main/check_copyfail.sh | sudo bash"
============================================================
Copy Fail CVE-2026-31431 – Vulnerability Check
============================================================
>>> Kernel Version
[INFO] Running kernel: 5.15.0-107-generic
[WARN] Kernel 5.15.0-107-generic is in the affected range (4.13 – 6.x).
>>> algif_aead Module Status
[WARN] algif_aead module is currently LOADED — system is exploitable.
[WARN] Module file found at: /lib/modules/5.15.0-107-generic/kernel/crypto/algif_aead.ko
[WARN] algif_aead is NOT blacklisted — it can be loaded on demand.
>>> Kernel Boot Parameter Mitigation
[WARN] initcall_blacklist=algif_aead_init is NOT set in boot parameters.
>>> AF_ALG Socket Reachability
[WARN] AF_ALG sockets are reachable by this user — exploit path is open.
>>> Mandatory Access Control (SELinux / AppArmor)
[WARN] Neither SELinux nor AppArmor tools detected — no MAC layer present.
>>> Distribution Patch Status
[WARN] Could not confirm CVE-2026-31431 is listed as fixed in running kernel's changelog.
============================================================
SUMMARY
============================================================
!! LIKELY VULNERABLE — No confirmed mitigation detected.
Recommended actions (in order of preference):
1. Apply your distro's kernel update as soon as available.
2. Add to /etc/modprobe.d/copyfail.conf:
blacklist algif_aead
install algif_aead /bin/true
Then run: sudo depmod -a && sudo update-initramfs -u
3. Add to kernel boot parameters (grub):
initcall_blacklist=algif_aead_init
4. Immediately unload the module if loaded:
sudo rmmod algif_aead
============================================================
Aplique estas na ordem de preferência:
1. Atualize seu kernel (melhor correção)
# Debian / Ubuntu
sudo apt update && sudo apt upgrade linux-image-$(uname -r)
# RHEL / CentOS / Amazon Linux
sudo yum update kernel
# SUSE
sudo zypper update kernel-default
2. Coloque o módulo na lista negra (imediato, persistente)
sudo tee /etc/modprobe.d/copyfail.conf << 'EOF'
blacklist algif_aead
install algif_aead /bin/true
EOF
sudo depmod -a
# Debian/Ubuntu
sudo update-initramfs -u
# RHEL/Fedora
sudo dracut -f
3. Descarregue o módulo agora (imediato, não persistente entre reinicializações)
sudo rmmod algif_aead
4. Parâmetro de boot do kernel (alternativa à lista negra)
Adicione initcall_blacklist=algif_aead_init à sua configuração do GRUB e reinicie.
MIT — use livremente, sem garantia implícita. Sempre revise os scripts antes de executá-los como root.