Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2026-31431 — Fornece scripts seguros de detecção e correção do kernel para o CVE-2026-31431, uma escalada de privilégios no kernel Linux via algif_aead. Inclui verificações somente leitura, bloqueio de módulos e atualizações apenas do kernel. | Kitploit
Ferramentas/GitHubGitHub/mrhudson69/cve-2026-31431
Análise de Vulnerabilidades
GitHubmrhudson69/cve-2026-31431

cve-2026-31431

Fornece scripts seguros de detecção e correção do kernel para o CVE-2026-31431, uma escalada de privilégios no kernel Linux via algif_aead. Inclui verificações somente leitura, bloqueio de módulos e atualizações apenas do kernel.

Ver Repositório
3há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-31431 "Copy Fail" — Scripts de Detecção e Patch Seguro do Kernel

Escalação de privilégios local no kernel Linux via algif_aead (AF_ALG) CVSS 7.8 ALTA | Divulgação pública: abril de 2026


⚡ Início Rápido

1. Script de Detecção (seguro, somente leitura)

Execute como usuário normal:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/check_cve_2026_31431.sh -o check.sh && bash check.sh

Este script:

  • realiza apenas verificações somente leitura
  • NÃO modifica o sistema
  • NÃO explora a vulnerabilidade
  • verifica se o caminho de bind AEAD algif_aead está acessível

2. Script de Patch / Mitigação

Execute como root:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/patch_cve_2026_31431.sh -o patch.sh && sudo bash patch.sh

3. Script de Remoção do Elastic Agent

Execute como root se desejar remover o Elastic Agent do servidor:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/uninstall_elastic_agent.sh -o uninstall-elastic.sh && sudo bash uninstall-elastic.sh

Este script:

  • localiza o binário do Elastic Agent instalado
  • executa elastic-agent uninstall de forma não interativa
  • verifica se o binário, o serviço e o diretório de instalação foram removidos

🔥 Importante: Containers / LXC / Docker

Se você estiver dentro de:

  • Docker
  • LXC
  • Container Proxmox (CT)
  • Pod Kubernetes
  • container wg-easy
  • qualquer ambiente containerizado

Você NÃO pode aplicar o patch no kernel do host a partir de dentro do container.

O script detecta containers automaticamente e encerra com segurança.

Você deve executar o script de patch em:

  • no nó HOST Proxmox
  • no host VM Debian/Ubuntu real
  • no servidor Linux bare-metal

NÃO dentro do container.


🛡️ O que é o CVE-2026-31431?

Uma falha na interface criptográfica algif_aead do kernel Linux permite que um usuário local sem privilégios corrompa o conteúdo do page cache por meio de operações AF_ALG.

Em configurações de kernel vulneráveis, isso pode permitir:

  • escalação de privilégios local
  • modificação de arquivos com suporte de page cache
  • escalação de privilégios por meio de binários em cache graváveis

O problema afeta versões do kernel Linux onde a lógica vulnerável de otimização AEAD existe e está acessível.


✅ Sistemas Suportados

SOVersões
Ubuntu20.04 / 22.04 / 24.04
Debian11 / 12 / 13
Proxmox VE6.x / 7.x / 8.x / 9.x
Linux GenéricoQualquer distribuição que use kernels vulneráveis

📁 Scripts


check_cve_2026_31431.sh

Script de detecção seguro, somente leitura.

Verificações realizadas

VerificaçãoDescrição
Versão do KernelVerifica a faixa de kernel vulnerável
Presença de PatchTenta identificar kernel corrigido
Status do algif_aeadVerifica o estado de carregamento / blacklist do módulo
Socket AF_ALGTesta a acessibilidade do bind AEAD algif_aead
Python os.spliceVerifica a viabilidade do exploit em Python puro
Exposição SetuidDetecta alvos setuid comuns
MitigaçõesVerifica AppArmor / SELinux / seccomp

Segurança

O script de detecção:

  • NÃO grava arquivos
  • NÃO modifica configurações do kernel
  • NÃO instala pacotes
  • NÃO executa código de exploit

patch_cve_2026_31431.sh

Script seguro de mitigação + atualização apenas do kernel.

Projetado para:

  • servidores de produção
  • nós Elasticsearch
  • proxies reversos Nginx
  • servidores de banco de dados
  • hosts Docker
  • nós Proxmox
  • servidores de IA/ML
  • infraestrutura de monitoramento

uninstall_elastic_agent.sh

Script auxiliar seguro para desinstalar o Elastic Agent de um servidor Linux.

Projetado para:

  • servidores Linux autônomos
  • hosts Debian / Ubuntu
  • hosts Proxmox
  • sistemas com Elastic Agent instalado em /opt/Elastic/Agent

🔒 O que o script de patch faz

1. Detecta o Ambiente

  • Detecção de Ubuntu / Debian / Proxmox
  • detecção de container
  • identificação do kernel

2. Aplica Mitigação Imediata

Cria:

root@kitploit:~
/etc/modprobe.d/cve-2026-31431-disable-algif-aead.conf

Conteúdo:

root@kitploit:~
blacklist algif_aead
install algif_aead /bin/false

Em seguida, tenta:

root@kitploit:~
rmmod algif_aead

Isso bloqueia o carregamento automático do módulo vulnerável.

O script também atualiza o initramfs quando update-initramfs está disponível para que a blacklist sobreviva de forma confiável à reinicialização.


3. Simula a Atualização de Pacotes

Antes de atualizar qualquer coisa, o script executa:

root@kitploit:~
apt-get -s install --only-upgrade ...

Se QUALQUER pacote que não seja do kernel fosse atualizado:

  • Elasticsearch
  • Nginx
  • Docker
  • MSSQL
  • Redis
  • MongoDB
  • PostgreSQL
  • Kibana
  • etc.

o script ABORTA automaticamente.

Isso evita atualizações acidentais de aplicativos.


4. Atualiza APENAS Pacotes do Kernel

O script atualiza apenas:

  • pacotes do kernel Linux
  • pacotes do kernel Proxmox
  • headers do kernel
  • pacotes de suporte initramfs/kernel

Nenhum pacote de aplicativo/runtime é atualizado.


5. Retoma Após Reinicialização

Se o sistema reiniciar, o script de patch agora instala um serviço systemd temporário de uso único que reexecuta a fase de verificação automaticamente na próxima inicialização.

Isso permite que uma única execução do script cubra:

  • mitigação imediata
  • instalação de pacotes do kernel
  • reinicialização
  • verificação pós-reinicialização

🧪 Modo Dry Run

Primeiro a opção mais segura:

root@kitploit:~
sudo bash patch.sh --dry-run

Isso:

  • realiza todas as verificações
  • simula atualizações
  • verifica a segurança dos pacotes
  • NÃO faz alterações no sistema

Recomendado antes da implantação em produção.


🔄 Opções de Reinicialização

Sem reinicialização

root@kitploit:~
sudo bash patch.sh --no-reboot

Reinicialização imediata

root@kitploit:~
sudo bash patch.sh --reboot-now

Com --reboot-now, o script instala o hook de retomada pós-reinicialização antes de agendar o restart.

Reinicialização manual posterior

root@kitploit:~
sudo reboot

Se você usar --no-reboot ou reiniciar manualmente mais tarde, a verificação pós-reinicialização ainda será retomada automaticamente na próxima inicialização.


📋 Notas de Segurança para Produção

O script foi projetado para evitar tocar em:

  • Elasticsearch
  • Kibana
  • Logstash
  • Nginx
  • Apache
  • MySQL
  • MariaDB
  • PostgreSQL
  • MongoDB
  • Redis
  • MSSQL
  • RabbitMQ
  • Docker
  • NodeJS
  • runtimes Python
  • PHP
  • cargas de trabalho de IA/ML

No entanto:

  • SEMPRE teste primeiro em staging
  • SEMPRE execute --dry-run primeiro
  • SEMPRE agende janelas de manutenção para reinicializações do kernel

📝 Logs

Logs do patch:

root@kitploit:~
/var/log/cve_2026_31431_kernel_patch.log

🔍 Verificação Após Reinicialização

Verifique o kernel em execução:

root@kitploit:~
uname -r

Execute a detecção novamente:

root@kitploit:~
bash check.sh

Verifique a blacklist do módulo:

root@kitploit:~
cat /etc/modprobe.d/cve-2026-31431-disable-algif-aead.conf

⚠️ Aviso Legal

Estes scripts são fornecidos apenas para fins de segurança defensiva e administração de sistemas.

Nenhum código de exploit está incluído.

Sempre:

  • revise os scripts antes da execução
  • teste primeiro em ambientes que não sejam de produção
  • mantenha backups/snapshots antes de atualizações do kernel

Use por sua conta e risco.


📜 Licença

Licença MIT


🔗 Referências

  • Entrada NVD CVE https://nvd.nist.gov/vuln/detail/CVE-2026-31431

  • Commit de Correção do Kernel Linux https://git.kernel.org/linus/a664bf3d603dc3bdcf9ae47cc21e0daec706d7a5

  • Avisos de Segurança do Ubuntu https://ubuntu.com/security

  • Rastreador de Segurança do Debian https://security-tracker.debian.org/

Baixar ferramenta