Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/maxime288/cve-2026-31431-copy-fail-r-pertoire-de-pr-vention
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoAprendizado e EducaçãoRecursos CuradosExploração de BináriosLabs e Prática
GitHubmaxime288/cve-2026-31431-copy-fail-r-pertoire-de-pr-vention

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-31431-Copy-Fail-R-pertoire-de-Pr-vention

Repositório de pesquisa defensiva para CVE-2026-31431, uma escalada de privilégio local no kernel do Linux através de corrupção do cache de página via AF_ALG, splice() e authencesn. Inclui análise técnica, estratégias de detecção e medidas de mitigação.

Ver Repositório
8há 4 mesesAinda não revisado

🔴 CVE-2026-31431 — Copy Fail

Linux Kernel Local Privilege Escalation (LPE) — Repositório de Pesquisa Defensiva


📖 Apresentação

Copy Fail (CVE-2026-31431) é uma vulnerabilidade do tipo Local Privilege Escalation (LPE) que afeta o kernel Linux através de uma corrupção controlada do page cache pelos mecanismos AF_ALG, splice() e authencesn.

Este repositório tem como objetivo:

  • documentar o mecanismo interno da vulnerabilidade,
  • explicar a cadeia lógica de exploração,
  • apresentar os impactos defensivos,
  • propor estratégias de detecção,
  • fornecer medidas de mitigação,
  • conscientizar sobre a segurança do kernel Linux.

⚠️ Este projeto é estritamente educacional, defensivo e destinado à pesquisa em segurança.


📑 Sumário

  • Visão geral
  • Mecanismo da falha
  • Superfície de ataque
  • Demonstração em laboratório
  • Detecção & IOC
  • Mitigações
  • Linha do tempo
  • Referências
  • Aviso legal

🧪 Quadro de Pesquisa

Todas as demonstrações apresentadas neste repositório foram realizadas em ambientes de laboratório isolados e controlados.

Nenhum uso em sistemas de terceiros sem autorização explícita é permitido.


🔍 Visão geral

ElementoValor
TipoLocal Privilege Escalation
ImpactoRoot local
ComponenteLinux Kernel
SubsistemaAF_ALG / authencesn
PrimitivaEscrita controlada no page cache
CondiçãoUsuário não privilegiado
FurtividadeArquivo de disco intacto
GravidadeCrítica

🧠 Por que esta falha é importante

CaracterísticaDetalhe
Nenhuma condição de corridaExploração determinística
Sem modificação em discoDetecção difícil
Exploit minimalistaApenas Python padrão
Impacto em contêineresKubernetes / VPS / shared hosting
Grande janelaKernels vulneráveis desde 2017

Comparável a:

  • Dirty Cow (CVE-2016-5195)
  • Dirty Pipe (CVE-2022-0847)
  • Modern Page Cache Corruption Primitives

🧬 Visão Simplificada da Cadeia

User Space
    ↓
AF_ALG Socket
    ↓
splice()
    ↓
Page Cache Reference
    ↓
authencesn In-Place Write
    ↓
Controlled 4-Byte Overwrite
    ↓
execve()
    ↓
Privilege Escalation

⚙️ Mecanismo da falha

Cronologia técnica

2011 → authencesn ajouté au kernel
2015 → AF_ALG reçoit le support AEAD + splice()
2017 → Optimisation in-place dans algif_aead.c
2026 → Découverte et correctif officiel

🔩 Componentes envolvidos

AF_ALG

Interface socket que expõe as primitivas criptográficas do kernel Linux ao espaço do usuário.

splice()

Mecanismo que permite a transferência de páginas sem cópia entre descritores de arquivo.

authencesn

Template AEAD IPsec ESN que utiliza o buffer de destino como espaço de trabalho temporário.


🧨 Causa Raiz

A otimização introduzida em algif_aead.c permitiu a ligação direta das páginas do page cache na scatterlist de destino através de sg_chain().

Input SGL:   AAD || Ciphertext || Tag (page cache)
                                     ↑
Output SGL:  AAD || Ciphertext ------+

authencesn escreve então diretamente nas páginas do page cache do arquivo de destino.


🎯 Superfície de ataque

PrimitivaControle
Arquivo de destinoQualquer arquivo legível
OffsetControlado via splice
Valor escritoCampo seqno_lo
PersistênciaApenas memória
Detecção em discoImpossível

🖥️ Sistemas afetados

DistribuiçãoKernelStatus
Ubuntu 24.04 LTS6.17.0-1007-aws✅ Vulnerável
Amazon Linux 20236.18.8-9.213✅ Vulnerável
RHEL 10.16.12.0✅ Vulnerável
SUSE 166.12.0✅ Vulnerável

🧪 Demonstração (Apenas laboratório)

⚠️ Reservado para ambientes de teste isolados.

Verificações prévias

uname -r
lsmod | grep algif_aead
python3 --version

Clonagem do PoC

git clone https://github.com/theori-io/copy-fail-CVE-2026-31431.git
cd copy-fail-CVE-2026-31431

Execução

python3 copy_fail_exp.py

🛡️ Detecção & IOC

Auditd

auditctl -a always,exit -F arch=b64 -S socket -F a0=38 -k af_alg_socket
auditctl -a always,exit -F arch=b64 -S splice -k splice_monitor

Detecção comportamental

ps aux | awk '$1 == "root"'
ss -tlnp

Monitoramento defensivo

  • eBPF monitoring
  • Falco
  • Wazuh
  • EDR memory inspection
  • Page-cache anomaly detection

🛡️ Mitigação

Desativação algif_aead

echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo rmmod algif_aead

Restrição seccomp

{
  "defaultAction": "SCMP_ACT_ALLOW",
  "syscalls": [
    {
      "names": ["socket"],
      "action": "SCMP_ACT_ERRNO",
      "args": [
        { "index": 0, "value": 38, "op": "SCMP_CMP_EQ" }
      ]
    }
  ]
}

✅ Correção oficial

A correção a664bf3d603d remove a operação in-place vulnerável em algif_aead.c.

sudo apt update && sudo apt upgrade
sudo reboot

📅 Linha do Tempo

DataEvento
2017Introdução da vulnerabilidade
2026-03-23Notificação à equipe de segurança do kernel
2026-04-01Correção integrada
2026-04-29Divulgação pública

🔗 Referências

RecursoDescrição
Dirty PipeCVE-2022-0847
Linux Kernel DocsDocumentação oficial
Openwall SecurityLista de discussão de segurança
LWN.netAnálise do kernel Linux
AF_ALG DocumentationCrypto API
XFRM / IPsecSubsistema afetado


📈 SEO / Palavras-chave

linux kernel security, CVE-2026-31431, copy fail, page cache, AF_ALG, authencesn, linux LPE, kernel exploit, linux hardening, security research, dirty pipe, kernel mitigation


⚖️ Aviso Legal

Este repositório é destinado exclusivamente:

  • à pesquisa defensiva,
  • a laboratórios autorizados,
  • à educação em cibersegurança,
  • à análise de segurança Linux.

Qualquer uso não autorizado é ilegal.


👤 Créditos

Pesquisa original

  • theori.io
  • comunidade de pesquisa em segurança Linux

Projeto francófono

  • @Maxime288

⭐ Apoie a Pesquisa em Segurança do Kernel Linux

🛡️ Conscientização • Mitigação • Pesquisa Defensiva
🔁 Compartilhe o projeto com a comunidade de cibersegurança
⭐ Apoie a pesquisa em segurança Linux


Baixar ferramenta