
Kit de detecção, mitigação e IOC para o Copy Fail CVE-2026-31431, escalonamento de privilégios no page-cache do kernel Linux.
Kit de detecção para CVE-2026-31431 ("Copy Fail"), uma técnica de escalonamento local de privilégios no kernel Linux que corrompe dados do page-cache sem alterar o arquivo no disco.
O Copy Fail pode contornar o monitoramento tradicional de integridade de arquivos porque o arquivo no disco não é modificado. Este repositório fornece detecção em camadas usando auditd, eBPF, comparação de page-cache, regras Sigma e documentação de resposta.
O monitor eBPF é o detector de maior fidelidade: ele observa a atividade de AF_ALG, extrai tentativas de bind authencesn, rastreia uso suspeito de splice() e correlaciona esses eventos em um alerta de cadeia de exploração de alta confiança.
Verifique se a superfície criptográfica arriscada do kernel está exposta:
python3 check/is_vulnerable.py
Aplique a mitigação imediata:
sudo bash mitigate/disable_algif_aead.sh
Implante as regras de detecção do auditd:
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
Execute o monitor eBPF em tempo real:
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
Verifique se houve adulteração do page-cache após suspeita de exploração:
sudo python3 detect/pagecache-check/pagecache_diff.py
check/ Verificações seguras de exposição e sentinela
detect/auditd/ Regras do auditd e notas de implantação
detect/ebpf/ Monitores em tempo real bcc e bpftrace
detect/pagecache-check/ Comparação page-cache vs disco
detect/sigma/ Regras Sigma para SIEMs
docs/ Guias de detecção, IOC, arquitetura e forense
mitigate/ Auxiliares de mitigação local e Ansible
tests/ Testes de sintaxe e unitários
O verificador de vulnerabilidade usa apenas um arquivo sentinela temporário e nunca tem como alvo arquivos do sistema. A ferramenta de diff de page-cache é investigativa e pode remover a página corrompida que está verificando; preserve a memória primeiro se precisar de evidências forenses.
a664bf3d603dAgradecemos à Theori e à Xint Code por trazerem à tona, analisarem e divulgarem responsavelmente o Copy Fail. Este repositório se baseia em sua pesquisa pública para que defensores possam detectar, mitigar e investigar o CVE-2026-31431 com segurança.
| Camada | O Que Detecta | Quando | Ferramenta |
|---|
| Monitor eBPF | AF_ALG, authencesn, splice(), correlação de cadeia de exploração | Durante a exploração | bcc/bpftrace |
| Regras Auditd | Criação de socket AF_ALG, syscalls suspeitas, leituras de arquivos sensíveis | Durante a exploração | auditd |
| Diff de page-cache | Dados de arquivo em memória divergindo do disco | Após a exploração | Python |
| Regras Sigma | Alertas de SIEM a partir de telemetria de audit/syslog | Durante/após a exploração | SIEM |
| Documentos IOC | Checklist para resposta e regra YARA | Investigação | docs |