
Ferramenta defensiva de detecção e mitigação para CVE-2026-31431 ("Copy Fail") — LPE do kernel Linux algif_aead. Nenhum código de exploit incluído.
Ferramenta de detecção e mitigação automatizada para a vulnerabilidade
CVE-2026-31431 ("Copy Fail"), uma escalada de privilégios
local (LPE) no módulo algif_aead (interface AF_ALG) do kernel Linux.
⚠️ Escopo: este projeto é puramente defensivo. Ele não contém, não gera e não referencia código de exploração. O objetivo é permitir que times de segurança e administradores de sistema (1) identifiquem hosts expostos e (2) apliquem a mitigação recomendada (bloqueio do módulo
algif_aead) até que o kernel corrigido seja instalado.
Detecção (--check)
uname -r)algif_aead está carregado ou disponível para
carregamentoapt/dpkg,
rpm, zypper) em busca de referência ao patch/CVE/etc/os-releaseVULNERÁVEL, MITIGADO (módulo bloqueado),
CORRIGIDO (kernel já contém o patch) ou INDETERMINADOMitigação (--mitigate, requer root)
/etc/modprobe.d/disable-algif-aead-cve-2026-31431.conf com
install algif_aead /bin/false e blacklist algif_aeadrmmod)Relatório (--report json|text)
# Apenas diagnosticar (não requer root)
sudo ./bin/copyfail-guard --check
# Diagnosticar e aplicar mitigação temporária
sudo ./bin/copyfail-guard --mitigate
# Saída em JSON para integração com outras ferramentas
sudo ./bin/copyfail-guard --check --report json
Requisitos: Python 3.8+, Bash, acesso root apenas para --mitigate
(a checagem funciona sem privilégios elevados, com informação limitada).
algif_aead) é temporária. Ela reduz a
superfície de ataque mas não substitui a atualização do kernel.
Assim que o pacote de kernel corrigido (contendo o commit
a664bf3d603d ou backport equivalente) estiver disponível para sua
distribuição, ele deve ser aplicado e o sistema reiniciado.algif_aead (uso direto de AF_ALG para
AEAD via userspace) podem ter funcionalidade impactada pela mitigação.
dm-crypt/LUKS, kTLS, IPsec, SSH e builds padrão de OpenSSL/GnuTLS
normalmente não dependem de AF_ALG e não são afetados.copyfail-guard/
├── bin/
│ └── copyfail-guard # entrypoint (bash) -> chama o módulo Python
├── copyfail_guard/
│ ├── __init__.py
│ ├── detect.py # lógica de detecção
│ ├── mitigate.py # lógica de mitigação
│ └── report.py # formatação de saída (texto/JSON)
├── tests/
│ └── test_detect.py
├── LICENSE
└── README.md
MIT — veja LICENSE.