Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
copy-fail-CVE-2026-31431-poc — Prova de conceito de exploit para CVE-2026-31431, uma vulnerabilidade de escalonamento local de privilégios no kernel Linux no módulo algif_aead, que permite que usuários sem privilégios obtenham acesso root por meio de uma escrita de 4 bytes no cache de páginas. | Kitploit
Ferramentas/GitHubGitHub/euriconicacio/copy-fail-cve-2026-31431-poc
Escalada de PrivilégiosFrameworks de ExploraçãoAnálise de VulnerabilidadesExploraçãoExploração de Binários
GitHubeuriconicacio/copy-fail-cve-2026-31431-poc

copy-fail-CVE-2026-31431-poc

Prova de conceito de exploit para CVE-2026-31431, uma vulnerabilidade de escalonamento local de privilégios no kernel Linux no módulo algif_aead, que permite que usuários sem privilégios obtenham acesso root por meio de uma escrita de 4 bytes no cache de páginas.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
1há 3 mesesAinda não revisado

CVE-2026-31431 — Prova de Conceito de Falha de Cópia

Este repositório contém uma prova de conceito de exploit para CVE-2026-31431, uma vulnerabilidade de escalonamento de privilégios local de alta gravidade no kernel Linux que permite que qualquer usuário local sem privilégios obtenha acesso root. A falha, apelidada de "Copy Fail", reside no módulo algif_aead e pode ser encadeada com a interface de socket AF_ALG e a chamada de sistema splice() para realizar uma gravação controlada de 4 bytes no cache de páginas de qualquer arquivo legível, como o binário setuid /usr/bin/su.

A vulnerabilidade afeta quase todos os kernels Linux lançados desde 2017, incluindo todas as principais distribuições (Ubuntu, Debian, RHEL, SUSE, Amazon Linux e muitas outras). Foi divulgada publicamente em 29 de abril de 2026. Uma correção foi enviada ao upstream (commit a664bf3d603d), mas muitos fornecedores ainda estão no processo de lançar kernels corrigidos. Até que um kernel corrigido esteja disponível, é fortemente recomendado desabilitar o módulo do kernel algif_aead como mitigação temporária.

⚠ Importante: Este material é fornecido estritamente para fins educacionais e de pesquisa de segurança autorizada. Não o utilize contra sistemas que você não possui ou sem permissão explícita.

Arquivos da Prova de Conceito

O repositório contém duas implementações de PoC que demonstram a exploração sob diferentes ângulos.

1. copy-fail-poc-short.py — mínimo, próximo ao original

Uma versão condensada que permanece muito próxima ao exploit Python originalmente publicado. Utiliza nomes de variáveis de uma única letra e omite comentários ou constantes, tornando-a extremamente compacta (732 bytes). Esta variante:

  • Abre /usr/bin/su e um socket AEAD AF_ALG bruto.
  • Envia o payload descomprimido em blocos de 4 bytes através do socket.
  • Usa os.splice para copiar com zero-copy o bloco correspondente de 4 bytes do arquivo alvo.
  • Finalmente executa /usr/bin/su para entrar em um shell root.

2. copy-fail-poc.py — totalmente refatorado, abrangente

Uma versão completamente reescrita e bem documentada que segue as melhores práticas de Python. Esta variante:

  • Define constantes significativas e funções auxiliares.
  • Inclui comentários detalhados explicando cada etapa da cadeia de ataque.
  • Usa uma função dedicada (send_data_over_crypto_socket()) para isolar a lógica central.
  • Adiciona tratamento de erros adequado e remove todos os números mágicos.

Esta versão é ideal para aqueles que desejam entender a vulnerabilidade em profundidade ou adaptar o código para pesquisas adicionais.

O Que o Exploit Faz

Em um nível alto, o exploit:

  1. Abre o binário setuid alvo (/usr/bin/su).
  2. Cria um socket AEAD AF_ALG e o configura com os parâmetros necessários para acionar a falha lógica.
  3. Faz splice de dados do descritor de arquivo aberto para o socket, aproveitando o mecanismo de splice() com zero-copy.
  4. Devido à falha no módulo algif_aead, o kernel erroneamente grava 4 bytes de dados controlados pelo atacante no cache de páginas do binário alvo.
  5. Modificar o cache de páginas em memória de /usr/bin/su efetivamente aplica um patch no binário em tempo de execução, permitindo que um usuário sem privilégios execute uma versão corrigida que retorna um shell root.

O exploit é extremamente confiável (taxa de sucesso de 100%) e não requer janelas de corrida ou offsets específicos por kernel.

Referências

  • Entrada CVE: CVE-2026-31431
  • Site oficial de divulgação: copy.fail
  • Análise técnica da Xint Code: Copy Fail – Escalonamento de Privilégios Local no Linux
  • Análise do blog da Wiz: Copy.Fail: Vulnerabilidade Universal de LPE no Linux
  • Correção principal do kernel Linux: a664bf3d603d (git.kernel.org)
  • Aviso da CERT-EU (2026-005): Vulnerabilidade Alta no Kernel Linux ("Copy Fail")
Baixar ferramenta