Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/kwilck/copyfail
Ferramentas DefensivasEscalada de PrivilégiosScanners de VulnerabilidadesAnálise de VulnerabilidadesAuditoria de Configuração
GitHubkwilck/copyfail

copyfail

Copy Fail (CVE-2026-31431) é uma falha lógica no módulo algif_aead do kernel Linux — parte da API de criptografia de espaço de usuário AF_ALG. Foi divulgada em 29 de abril de 2026 por Theori / Xint Code.

Ver RepositórioSite
121há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-31431 — Script de Deteção Segura "Copy Fail"

Um script de deteção somente leitura para a vulnerabilidade de escalonamento de privilégios locais Copy Fail no kernel Linux.
Sem código de exploit. Sem socket AF_ALG aberto. Sem ficheiros escritos fora de /etc/modprobe.d (apenas quando aplica a mitigação manualmente).


Contexto

Copy Fail (CVE-2026-31431) é uma falha lógica no módulo algif_aead do kernel Linux — parte da API criptográfica de userspace AF_ALG. Foi divulgada em 29 de abril de 2026 por Theori / Xint Code.

Um script Python de 732 bytes pode conceder a um utilizador local sem privilégios acesso total de root em praticamente todas as principais distribuições Linux criadas desde 2017 — sem condições de corrida, offsets de kernel ou payloads compilados.

PropriedadeDetalhe
CVECVE-2026-31431
CVSS7.8 ALTO
TipoEscalonamento de Privilégios Local (LPE)
Kernels afetados4.14 – 6.18.21, 6.19.0 – 6.19.11
Causa raizOtimização in-place do algif_aead (commit 72548b093ee3, 2017)
Correção upstreamReversão via commit a664bf3d603d
Fiabilidade do exploitDeterminística — não requer condição de corrida

O que o script verifica

  1. Versão do kernel — se o kernel em execução está dentro do intervalo vulnerável upstream
  2. Estado do módulo algif_aead — carregado, embutido ou ausente
  3. Mitigações ativas — blacklist modprobe.d, parâmetro de cmdline do kernel initcall_blacklist
  4. Estado do patch específico da distribuição — para Debian/Ubuntu/Parrot: verifica a versão do pacote kmod conforme USN-8226-1

Nota sobre Ubuntu / Debian: O Ubuntu não incrementa a versão do kernel upstream ao fazer backport de patches de segurança. O script verifica portanto a versão do pacote kmod (>= 31+20240202-2ubuntu7.2 conforme USN-8226-1) em vez de depender apenas da string de versão do kernel.


Distribuições suportadas

DistribuiçãoMétodo de verificação
Ubuntu / Linux MintVersão do pacote kmod (USN-8226-1)
DebianVersão do pacote kmod + rastreador de segurança
Parrot OSVersão do pacote kmod (Debian rolling)
RHEL / CentOS / AlmaLinux / Rockydnf updateinfo + cmdline initcall_blacklist
Fedoradnf updateinfo
Amazon Linuxdnf check-update --security
SUSE / openSUSEzypper lp
Arch Linuxpacman -Syu linux

Utilização

# Download
curl -O https://raw.githubusercontent.com/kw-soft/copyfail/main/copyfail.sh

# Tornar executável
chmod +x copyfail.sh

# Executar (root recomendado para visibilidade total do módulo)
sudo ./copyfail.sh

Exemplo de saída

Sistema vulnerável

============================================
  CVE-2026-31431 'Copy Fail' — Deteção Segura
============================================
[*] Kernel: 6.8.0-71-generic
[!] O kernel 6.8.0-71-generic está no intervalo vulnerável upstream (4.14 – 6.19.11)
[~] Segue-se a verificação de backport da distribuição — o número de versão por si só não é conclusivo
[*] Estado do módulo algif_aead:
[!] algif_aead está CARREGADO — a superfície de ataque está ativa
[*] Estado do patch da distribuição:
    Distribuição : Ubuntu 24.04
    kmod instalado : 31+20240202-2ubuntu6
    kmod necessário  : >= 31+20240202-2ubuntu7.2
[!] kmod 31+20240202-2ubuntu6 < 31+20240202-2ubuntu7.2 — mitigação NÃO aplicada
============================================
  RESULTADO
============================================
[!] VULNERÁVEL — kernel afetado e algif_aead está ativo

Sistema mitigado

============================================
  CVE-2026-31431 'Copy Fail' — Deteção Segura
============================================
[*] Kernel: 6.8.0-71-generic
[!] O kernel 6.8.0-71-generic está no intervalo vulnerável upstream (4.14 – 6.19.11)
[~] Segue-se a verificação de backport da distribuição — o número de versão por si só não é conclusivo
[*] Estado do módulo algif_aead:
[✓] algif_aead NÃO está carregado
[✓] Blacklist modprobe ativa: /etc/modprobe.d/disable-algif_aead.conf
[*] Estado do patch da distribuição:
    Distribuição : Ubuntu 24.04
    kmod instalado : 31+20240202-2ubuntu7.2
    kmod necessário  : >= 31+20240202-2ubuntu7.2
[✓] kmod >= 31+20240202-2ubuntu7.2 — mitigação USN-8226-1 presente
============================================
  RESULTADO
============================================
[✓] MITIGADO — algif_aead está bloqueado
[~] Aplique um kernel corrigido quando disponível para resolver totalmente o problema

Aplicar a mitigação

Debian / Ubuntu / Parrot / Linux Mint

sudo apt update && sudo apt upgrade && sudo reboot

Isto instala o pacote kmod corrigido (USN-8226-1) que adiciona uma regra modprobe.d bloqueando algif_aead.

Se um reinício imediato não for possível:

echo 'install algif_aead /bin/false' | sudo tee /etc/modprobe.d/disable-algif.conf
sudo update-initramfs -u
sudo rmmod algif_aead 2>/dev/null || echo "Módulo em uso — reinício necessário"

RHEL / CentOS / AlmaLinux / Rocky

⚠️ Em kernels da família RHEL, algif_aead está embutido no kernel (CONFIG_CRYPTO_USER_API_AEAD=y).
As regras modprobe.d não têm efeito. Use o parâmetro grub em vez disso:

sudo grubby --update-kernel=ALL --args='initcall_blacklist=algif_aead_init'
sudo reboot

Arch Linux

sudo pacman -Syu linux && sudo reboot

O que NÃO é afetado

A mitigação não afeta nenhum dos seguintes:

  • dm-crypt / encriptação de disco completo LUKS
  • SSH
  • IPsec / XFRM
  • OpenSSL (build padrão)
  • GnuTLS / NSS
  • kTLS

Apenas aplicações explicitamente configuradas para usar o motor afalg ou que ligam sockets AEAD AF_ALG diretamente podem ser afetadas — isto é raro em implementações padrão.


Verificar atualizações automáticas (Ubuntu)

A Hetzner não aplica atualizações de SO automaticamente. O Ubuntu inclui unattended-upgrades pré-instalado, mas este deve ser ativado e configurado.

# Verificar se as atualizações de segurança automáticas estão ativas
cat /etc/apt/apt.conf.d/20auto-upgrades

# Ver histórico de atualizações
grep "^Start-Date\|^Commandline" /var/log/apt/history.log | tail -30

# Verificar se a mitigação kmod foi aplicada automaticamente
grep "kmod\|algif" /var/log/apt/history.log

# Verificar a última execução de unattended-upgrades
tail -30 /var/log/unattended-upgrades/unattended-upgrades.log

Nota: Mesmo com unattended-upgrades ativado, os reinícios automáticos estão desativados por padrão.
Um novo kernel só se torna ativo após um reboot manual.


Referências

RecursoLigação
Artigo originalhttps://xint.io/blog/copy-fail-linux-distributions
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-31431
Aviso Ubuntuhttps://ubuntu.com/blog/copy-fail-vulnerability-fixes-available
USN-8226-1https://ubuntu.com/security/notices/USN-8226-1
Aviso CERT-EUhttps://cert.europa.eu/publications/security-advisories/2026-005/
Rastreador Debianhttps://security-tracker.debian.org/tracker/CVE-2026-31431
Blog Microsofthttps://www.microsoft.com/en-us/security/blog/2026/05/01/cve-2026-31431-copy-fail-vulnerability-enables-linux-root-privilege-escalation/
Wikipédiahttps://en.wikipedia.org/wiki/Copy_Fail

Aviso legal

Este script destina-se a ser utilizado em sistemas que possui ou que está autorizado a testar.
Realiza verificações somente leitura e não explora a vulnerabilidade de forma alguma.

Baixar ferramenta