Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
copyfail-mitigation — # Playbooks Ansible para auditar e mitigar a CVE-2026-31431 ("Copy Fail"), uma vulnerabilidade de escalonamento local de privilégios no módulo `algif_aead` do kernel Linux que afeta todas as principais distribuições desde 2017. | Kitploit
Ferramentas/GitHubGitHub/mahradbt/copyfail-mitigation
Segurança de Infraestrutura em NuvemAnálise de VulnerabilidadesAuditoria de ConfiguraçãoDevSecOpsResposta a Incidentes
GitHubmahradbt/copyfail-mitigation

copyfail-mitigation

# Playbooks Ansible para auditar e mitigar a CVE-2026-31431 ("Copy Fail"), uma vulnerabilidade de escalonamento local de privilégios no módulo `algif_aead` do kernel Linux que afeta todas as principais distribuições desde 2017.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
2há 3 mesesAinda não revisado
Compartilhar

CVE-2026-31431 — Copy Fail

Escalonamento de privilégios / corrupção de memória no algif_aead do kernel Linux
Playbooks de auditoria e mitigação baseados em Ansible — prontos para uso em produção


Visão geral

Copy Fail (CVE-2026-31431) é uma vulnerabilidade no módulo algif_aead do kernel Linux — a interface AEAD voltada para o espaço do usuário da família de sockets criptográficos AF_ALG.
Uma falha no caminho copy_*user do kernel dentro do manipulador de requisições AEAD permite que um usuário local sem privilégios corrompa a memória do kernel ou escale privilégios ao criar uma requisição de socket malformada.

CampoDetalhe
ID CVECVE-2026-31431
ApelidoCopy Fail
ComponenteKernel Linux — algif_aead (net/socket.c, crypto/algif_aead.c)
Vetor de ataqueLocal
Privilégios necessáriosBaixos (usuário sem privilégios)
ImpactoCorrupção de memória do kernel / escalonamento local de privilégios
CorrigidoPatch do kernel upstream em andamento — verifique o fornecedor da sua distribuição

Sistemas afetados

DistribuiçãoVersões afetadasStatus
Ubuntu 22.04 / 24.04kernels < versão corrigidaPatch pendente — veja o USN da Ubuntu
Debian 12 (Bookworm)kernels < versão corrigidaPatch pendente
RHEL / AlmaLinux / Rocky 8 e 9kernels < versão corrigidaPatch pendente
Amazon Linux 2 / 2023kernels < versão corrigidaPatch pendente
Upstream genéricoalgif_aead compilado ou carregado automaticamenteVulnerável se o módulo estiver presente

Um sistema não está em risco imediato se algif_aead não estiver carregado e nenhuma ferramenta de espaço do usuário o carregar sob demanda (veja a Etapa 1 da auditoria).


Impacto em resumo

SubsistemaAfetado por este CVE?Afetado pela mitigação?
dm-crypt / LUKSNãoNão
kTLSNãoNão
IPsec / StrongSwanNãoNão
OpenSSL (build padrão)NãoNão
GnuTLS / NSSNãoNão
OpenSSHNãoNão
OpenSSL engine afalgPotencialmente simSim — revise antes de aplicar
Ferramentas kcapi-enc / kcapi-dgstSimSim

Estrutura do repositório

root@kitploit:~
.
├── audit_algif_aead.yml      # Etapa 1 — auditoria: detectar exposição por host
├── mitigate_copyfail.yml     # Etapa 2 — mitigação: descarregar + colocar na lista negra o módulo
└── README.md                 # Este documento

Pré-requisitos

  • Ansible ≥ 2.14 no nó de controle
  • Coleção community.general (ansible-galaxy collection install community.general)
  • Acesso SSH + become: true (sudo) nos hosts de destino
  • lsof instalado nos alvos (geralmente presente por padrão)

Configuração do inventário

inventory.ini está no gitignore — ele permanece local e nunca chega ao repositório. inventory.ini.example é o modelo versionado a partir do qual todos começam.

root@kitploit:~
# Clonar e preparar
git clone https://github.com/your-org/copy-fail-CVE-2026-31431.git
cd copy-fail-CVE-2026-31431
cp inventory.ini.example inventory.ini

# Edite inventory.ini com seus hosts reais e então execute:
ansible-playbook -i inventory.ini audit_algif_aead.yml

Os seguintes caminhos estão no gitignore para evitar vazamento de dados de infraestrutura:

Caminho no gitignorePor quê
inventory.iniNomes de host / IPs reais
inventories/Qualquer diretório de inventário local
copyfail_reports/A saída da auditoria contém versões de kernel, listas de processos
.vault_passArquivo de senha do Ansible Vault
*.retryArtefatos de retry do Ansible

Etapa 1 — Auditoria

Execute o playbook de auditoria antes de tocar em qualquer coisa. Ele coleta evidências por host e grava um relatório tanto localmente quanto em cada alvo.

root@kitploit:~
ansible-playbook -i inventory.ini audit_algif_aead.yml

Os relatórios são baixados para ./copyfail_reports/<hostname>_audit.txt.

O que a auditoria verifica

VerificaçãoComandoVeredito
Versão do kerneluname -rInformativo
Módulo carregado?lsmod | grep algif_aeadCarregado = risco de exposição
Sockets AF_ALG ativoslsof | grep AF_ALGUsuários encontrados = revisão obrigatória
Engine afalg do OpenSSLopenssl engine | grep afalgAtivo = revisar impacto
Ferramentas kcapi presenteswhich kcapi-*Presentes = usuários potenciais
Mitigação já aplicadastat /etc/modprobe.d/disable-algif.confPresente = já mitigado

Interpretando o veredito

CondiçãoAção recomendada
Módulo NÃO carregadoRisco imediato baixo — monitore o patch do kernel
Módulo carregado, sem usuários de socket AF_ALGSeguro aplicar a mitigação
Módulo carregado e usuários AF_ALG ativosRevise os processos antes de aplicar a mitigação
Arquivo de mitigação já presenteA mitigação foi aplicada anteriormente — verifique

Etapa 2 — Mitigação

Execute a auditoria primeiro. O playbook de mitigação é seguro para executar de forma idempotente, mas a auditoria fornece a trilha de evidências.

root@kitploit:~
ansible-playbook -i inventory.ini mitigate_copyfail.yml

Para pular hosts específicos (ex.: hosts com dependência confirmada de kcapi):

root@kitploit:~
ansible-playbook -i inventory.ini mitigate_copyfail.yml \
  -e '{"skip_hosts": ["db-prod-01", "hsm-node-02"]}'

O que a mitigação faz

  1. Cria /etc/modprobe.d/disable-algif.conf com install algif_aead /bin/false
  2. Descarrega o módulo algif_aead do kernel em execução (sem necessidade de reinicialização para proteção inicial)
  3. Atualiza o initramfs para que a lista negra sobreviva a uma reinicialização (update-initramfs no Debian/Ubuntu, dracut --force no RHEL)
  4. Grava um log com data/hora em /var/backup/copyfail_mitigation/mitigation.log

Nenhuma reinicialização é necessária para remover o módulo da memória.
Uma reinicialização ainda é recomendada para confirmar que a lista negra entra em vigor e para estabelecer um estado pós-mitigação limpo.


Verificação

Após a conclusão do playbook, verifique em qualquer host de destino:

root@kitploit:~
# O módulo NÃO deve aparecer
lsmod | grep algif_aead

# O arquivo de lista negra deve existir e conter a linha de instalação
cat /etc/modprobe.d/disable-algif.conf

# O carregamento manual deve ser rejeitado
sudo modprobe algif_aead   # Esperado: FATAL: Module algif_aead not found or refused

Reversão (após o patch do kernel)

Quando o fornecedor lançar um kernel corrigido e você o tiver aplicado:

root@kitploit:~
# Em cada host — remova a lista negra
sudo rm /etc/modprobe.d/disable-algif.conf

# Reconstrua o initramfs
sudo update-initramfs -u        # Debian / Ubuntu
sudo dracut --force              # RHEL / CentOS / Amazon Linux

# Reinicialize no kernel corrigido
sudo reboot

Referências

  • Aviso de segurança CERT Europa 2026-005
  • Aviso de segurança Ubuntu — Copy Fail
  • xint.io — Copy Fail nas distribuições Linux
  • Código-fonte do algif_aead do kernel Linux

Licença

Lançado sob a Licença MIT.
Use por sua conta e risco. Sempre valide em um ambiente de homologação antes de aplicar em sistemas de produção.


Mantido pela comunidade. PRs e relatos de problemas são bem-vindos.

Baixar ferramenta