Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2026-31431-checker — Shell scanner for CVE-2026-31431 "Copy Fail" — uma escalada local de privilégios via corrupção do cache de páginas do kernel Linux (algif_aead/AF_ALG). Verifica a versão do kernel, o status do patch, o estado do módulo, a exposição setuid e as mitigações. Suporta Debian 11–13 e Ubuntu 20.04–25.10. Pronto para CI/CD (códigos de saída + saída JSON). | Kitploit
Ferramentas/GitHubGitHub/gubiczap/cve-2026-31431-checker
Escalada de PrivilégiosScanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoAuditoria de ConfiguraçãoDevSecOpsInteligência de AmeaçasResposta a Incidentes

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

GitHub
gubiczap/cve-2026-31431-checker

cve-2026-31431-checker

Ver Repositório
1há 3 mesesAinda não revisado

Shell scanner for CVE-2026-31431 "Copy Fail" — uma escalada local de privilégios via corrupção do cache de páginas do kernel Linux (algif_aead/AF_ALG). Verifica a versão do kernel, o status do patch, o estado do módulo, a exposição setuid e as mitigações. Suporta Debian 11–13 e Ubuntu 20.04–25.10. Pronto para CI/CD (códigos de saída + saída JSON).

Compartilhar

CVE-2026-31431 "Copy Fail" — Script de Detecção de Vulnerabilidade

Scanner baseado em shell para CVE-2026-31431 "Copy Fail", uma vulnerabilidade de escalonamento local de privilégios no subsistema criptográfico do kernel Linux (algif_aead / interface AF_ALG). Um usuário local sem privilégios pode escrever 4 bytes no cache de páginas em memória de um binário setuid (por exemplo, /usr/bin/su) e obter um shell root — sem tocar no arquivo em disco.

  • CVSS: 7.8 (ALTA)
  • Presente no kernel desde: 2017 (4.14)
  • Commit da correção upstream: a664bf3d603d
  • CISA KEV: adicionado em 1 de maio de 2026
  • Mais informações: copy.fail

Distribuições suportadas

DistribuiçãoVersãoVersão corrigida
Debian11 Bullseye5.10.251-3
Debian12 Bookworm6.1.170-1
Debian13 Trixie6.12.85-1
DebianSid / Forky6.19.14-1
Ubuntu20.04 LTS Focal (GA)5.4.0-220.240
Ubuntu20.04 LTS Focal (HWE)5.15.0-135.145~20.04.1
Ubuntu22.04 LTS Jammy (GA)5.15.0-135.145
Ubuntu22.04 LTS Jammy (HWE)6.8.0-61.63~22.04.1
Ubuntu24.04 LTS Noble6.8.0-61.63
Ubuntu24.10 Oracular6.11.0-27.27
Ubuntu25.04 Plucky6.14.0-15.15
Ubuntu25.10 Questingcorreção mainline (≥ 6.15)
Genéricaqualquerverificação de intervalo mainline (4.14 – 6.14 vulnerável)

Derivados do Ubuntu baseados nas versões acima (Pop!_OS, Linux Mint, Elementary OS, etc.) também são detectados via ID_LIKE em /etc/os-release.


O que verifica


Uso

root@kitploit:~
# Verificação básica
bash cve-2026-31431-detect.sh

# Sem saída colorida (arquivos de log, CI)
bash cve-2026-31431-detect.sh --no-colour

# Saída JSON (legível por máquina, para pipelines)
bash cve-2026-31431-detect.sh --json

# Modo silencioso — apenas imprime o resumo
bash cve-2026-31431-detect.sh --quiet

# Combinar opções
bash cve-2026-31431-detect.sh --json --quiet

Não é necessário root. Nenhum pacote a instalar além de um shell padrão (bash ≥ 4.3) e, opcionalmente, python3 para o teste ao vivo do socket AF_ALG.


Códigos de saída

CódigoSignificado
0Nenhuma condição vulnerável encontrada
1Uma ou mais condições vulneráveis encontradas
2Erro do script / não foi possível concluir as verificações

Projetado para uso em pipelines DevSecOps — encaminhe a saída JSON para seu SIEM, sistema de tickets ou painel de conformidade.


Saída

O script imprime resultados em dois idiomas:

  • Inglês — resumo detalhado completo com status, detalhamento de risco e correção passo a passo
  • Húngaro (Magyar) — conteúdo idêntico em húngaro

Ambas as seções são impressas em stdout após os resultados de cada verificação.

Exemplo (sistema limpo)

root@kitploit:~
=== Kernel Version ===
  [INFO] Distro flavour : ubuntu (id=ubuntu, codename=jammy, version=22.04)
  [INFO] Kernel release : 5.15.0-135-generic
  [OK] Kernel version
       Reason : Ubuntu jammy: kernel 5.15.0-135.145 >= patched version 5.15.0-135.145

...

  ✅ PROTECTED — SYSTEM IS NOT VULNERABLE

Exemplo (sistema vulnerável)

root@kitploit:~
  ❌ VULNERABLE — IMMEDIATE ACTION REQUIRED

  ✗ Kernel version
  ✗ Patch presence
  ✗ algif_aead module
  ✗ AF_ALG socket
  ✗ Setuid binaries

Remediação

Debian

root@kitploit:~
sudo apt update && sudo apt full-upgrade && sudo reboot
# Após reiniciar: uname -v  →  deve mostrar >= 6.1.170-1 (Bookworm)

Ubuntu

root@kitploit:~
sudo apt update && sudo apt full-upgrade && sudo reboot
# Após reiniciar: cat /proc/version_signature

Mitigação temporária (se a atualização do kernel não for imediatamente possível)

Só é eficaz quando CONFIG_CRYPTO_USER_API_AEAD=m (compilado como módulo). Não tem efeito se a opção estiver compilada no kernel (=y).

root@kitploit:~
echo 'install algif_aead /bin/false' | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo rmmod algif_aead 2>/dev/null || true

Isso não afeta SSH, dm-crypt/LUKS, OpenSSL, GnuTLS, NSS, servidores web ou criptografia de disco.


Notas importantes

  • Este script não executa nenhum código de exploit — apenas verificações de configuração e versão.
  • Copy Fail é apenas escalonamento local de privilégios — exploração remota pela internet não é possível.
  • A vulnerabilidade modifica o cache de páginas em memória; arquivos em disco nunca são tocados, portanto ferramentas de integridade de arquivos (AIDE, Tripwire, etc.) não detectarão um ataque ativo.
  • Uma reinicialização limpa o cache de páginas, mas a vulnerabilidade permanece — aplicar o patch é a única correção permanente.
  • Executar o script como root pode produzir falsos negativos na verificação do socket AF_ALG (root sempre pode abrir sockets AF_ALG).

Referências

  • Debian Security Tracker: https://security-tracker.debian.org/tracker/CVE-2026-31431
  • Ubuntu Security: https://ubuntu.com/security/CVE-2026-31431
  • Ubuntu USN-7523-1: https://ubuntu.com/security/notices/USN-7523-1
  • Correção upstream: https://github.com/torvalds/linux/commit/a664bf3d603dc3bdcf9ae47cc21e0daec706d7a5
  • Detalhes do exploit: https://copy.fail
  • Script de detecção original: https://github.com/liamromanis101/CVE-2026-31431-Copy-Fail---Vulnerability-Detection-Script

Licença

MIT

Baixar ferramenta
#VerificaçãoMétodo
1Versão do kerneluname -r / uname -v / dpkg / /proc/version_signature
2Presença de patchVersão de build do Debian, versão do pacote Ubuntu, prefixo de commit em /proc/version
3Módulo algif_aead/proc/modules, blacklist do modprobe.d, .ko em disco
4Socket AF_ALGTentativa ao vivo de socket(AF_ALG, …) via Python 3
5Binários setuidBinários setuid-root comuns como alvos de escrita
6MitigaçõesStatus de AppArmor, SELinux, seccomp
7Configuração do kernelCONFIG_CRYPTO_AUTHENC, CONFIG_CRYPTO_USER_API_AEAD
8Namespaces de usuáriounprivileged_userns_clone, max_user_namespaces
9Hugepages transparentesConfiguração de THP e efeito na exploração
10AmbienteDetecção de Docker / Kubernetes / WSL, aviso de root