Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
copy-fail-mitigate-no-reboot — Script de mitigação sem reinicialização para o bug do kernel Copy Fail (CVE-2026-31431). Desativa o módulo vulnerável algif_aead e remove o cache de páginas para binários setuid. | Kitploit
Ferramentas/GitHubGitHub/mrowkoob/copy-fail-mitigate-no-reboot
Ferramentas DefensivasAnálise de VulnerabilidadesAuditoria de ConfiguraçãoResposta a Incidentes
GitHubmrowkoob/copy-fail-mitigate-no-reboot

copy-fail-mitigate-no-reboot

Script de mitigação sem reinicialização para o bug do kernel Copy Fail (CVE-2026-31431). Desativa o módulo vulnerável algif_aead e remove o cache de páginas para binários setuid.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
22há 5 mesesAinda não revisado
Compartilhar

copy-fail-mitigate

Utilitário mínimo de mitigação sem reinicialização para Copy Fail / CVE-2026-31431.

Este script desativa o caminho vulnerável do módulo algif_aead e tenta descarregar o módulo imediatamente. Ele também realiza uma tentativa de melhor esforço para remover da cache de páginas o /usr/bin/su.

Isto é uma mitigação, não uma correção do kernel. Instale o kernel corrigido do seu fornecedor assim que estiver disponível.

O que ele faz

O script executa a mitigação recomendada pelo aviso público do Copy Fail:

echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
rmmod algif_aead 2>/dev/null || true

Isso impede que algif_aead seja carregado novamente via modprobe e o descarrega do kernel em execução, se possível.

Em seguida, executa um pequeno trecho em Python que chama posix_fadvise() com POSIX_FADV_DONTNEED para a primeira página do /usr/bin/su:

os.posix_fadvise(fd, 0, page, os.POSIX_FADV_DONTNEED)

Esta é uma tentativa de melhor esforço para remover a página relevante da cache de páginas. Não substitui a aplicação de correções e não garante a limpeza de todos os possíveis binários setuid visados.

Por que /usr/bin/su?

A prova de conceito pública do Copy Fail tem como alvo /usr/bin/su por padrão. Este script, portanto, tenta remover a primeira página do /usr/bin/su da cache de páginas após desativar o caminho vulnerável do módulo.

Se o seu ambiente tiver exploração testada ou suspeita contra outro binário setuid, revise e adapte o script de acordo.

Uso

Revise o script primeiro.

sudo ./mitigate-copy-fail.sh

Verificação

Verifique se o módulo não está carregado:

lsmod | grep '^algif_aead' || echo "algif_aead is not loaded"

Verifique se a regra do modprobe existe:

cat /etc/modprobe.d/disable-algif.conf

Saída esperada:

install algif_aead /bin/false

Tente carregar o módulo manualmente:

sudo modprobe algif_aead

Ele deve falhar ou recusar o carregamento.

Reverter

Reverta somente após instalar um kernel corrigido ou após aceitar o risco.

sudo rm -f /etc/modprobe.d/disable-algif.conf
sudo modprobe algif_aead

Limitações

Este script não:

  • corrige o kernel;
  • verifica se o kernel em execução é vulnerável;
  • garante a remoção de todo o estado relevante da cache de páginas;
  • inspeciona todos os binários setuid;
  • substitui atualizações de segurança do fornecedor;
  • fornece endurecimento de contêineres ou sandboxes.

Para cargas de trabalho não confiáveis, como contêineres, sandboxes, runners de CI e hosts multiusuário, considere endurecimento adicional, como bloquear a criação de sockets AF_ALG com seccomp.

Referências

  • https://copy.fail/#mitigation
Baixar ferramenta