Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
copy-fail-CVE-2026-31431-detection-probe — Ferramentas de detecção segura para CVE-2026-31431 "Copy Fail" e CVE-2026-43284 "Dirty Frag" — uma escalada de privilégio local no módulo algif_aead do kernel Linux que afeta todas as principais distribuições desde 2017. | Kitploit
Ferramentas/GitHubGitHub/ochebotar/copy-fail-cve-2026-31431-detection-probe
Escalada de PrivilégiosScanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoAuditoria de ConfiguraçãoDevSecOpsInteligência de AmeaçasAprendizado e EducaçãoResposta a Incidentes

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Recursos Curados
GitHubochebotar/copy-fail-cve-2026-31431-detection-probe

copy-fail-CVE-2026-31431-detection-probe

Ferramentas de detecção segura para CVE-2026-31431 "Copy Fail" e CVE-2026-43284 "Dirty Frag" — uma escalada de privilégio local no módulo algif_aead do kernel Linux que afeta todas as principais distribuições desde 2017.

Ver Repositório
1022há 3 mesesAinda não revisado

Suíte de Sondagem LPE do Kernel Linux — Copy Fail & Dirty Frag

License: MIT CVE-2026-31431 CVE-2026-43284 CVE-2026-43500 CVSS Shell

Ferramenta de detecção segura para duas famílias de vulnerabilidades de elevação de privilégio local no kernel Linux — Copy Fail (CVE-2026-31431) e Dirty Frag (CVE-2026-43284 / CVE-2026-43500) — ambas afetando todas as principais distribuições desde 2017, ambas exploráveis por qualquer usuário local sem privilégios, e ambas exigindo mitigação independente.

Estas sondas não abrem sockets e não realizam operações criptográficas ou de rede. A detecção é baseada exclusivamente na versão do kernel, metadados de pacotes da distribuição, estado do módulo e flags de mitigação ativas — todos legíveis mundialmente sem sudo.


⚠️ Importante: duas vulnerabilidades separadas

Aplicar a mitigação do Copy Fail NÃO protege contra Dirty Frag. Ambas as sondas devem ser executadas e ambas as mitigações aplicadas de forma independente.


Arquivos

root@kitploit:~
.
├── cve-2026-31431-check.sh          Sonda Copy Fail (todos os modos de saída)
├── copy_fail_userparameter.conf     UserParameter do agente Zabbix — Copy Fail
├── zabbix_template_copy_fail.yaml   Template Zabbix 6.4 — Copy Fail
├── copy_fail_auditd.rules           Regras de detecção comportamental auditd — Copy Fail
├── cve-2026-43284-check.sh          Sonda Dirty Frag (todos os modos de saída)
├── dirty_frag_userparameter.conf    UserParameter do agente Zabbix — Dirty Frag
├── wazuh_sca/
│   └── copy_fail_sca.yml            Política de conformidade SCA do Wazuh
└── ansible/
    └── copy_fall_scan.yml           Playbook de varredura Ansible em toda a frota

CVE-2026-31431 — Copy Fail

Contexto

O exploit requer exatamente esta cadeia de chamadas de sistema:

root@kitploit:~
socket(AF_ALG, SOCK_SEQPACKET, 0)
bind(fd, {alg_type="aead", alg_name="authencesn(hmac(sha256),cbc(aes))"})
accept(fd, ...)
splice(suid_binary_fd, op_fd)   ← cache de páginas alimentado no subsistema criptográfico
sendmsg / recvmsg               ← gravação de 4 bytes no scratch na cache de páginas

Nenhuma destas é tocada pela sonda. A detecção é baseada em:

  1. Faixa de versão do kernel — regressão em 4.14–6.17; corrigido em 6.18.22 / 6.19.12 / 6.20+
  2. Versão do pacote da distribuição — detecção de backport do fornecedor com limites de patched conhecidos
  3. Estado do módulo — carregado, ausente, embutido ou .ko no disco (carregável automaticamente)
  4. Mitigações ativas — lista negra modprobe.d e flag de linha de comando initcall_blacklist

Início rápido

root@kitploit:~
chmod +x cve-2026-31431-check.sh
./cve-2026-31431-check.sh           # legível por humanos
./cve-2026-31431-check.sh --json    # legível por máquina
./cve-2026-31431-check.sh --nagios  # Nagios/Icinga/NRPE
./cve-2026-31431-check.sh --zabbix  # inteiro 0/1/2 para item Zabbix

Códigos de saída: 0 = PATCHED ou MITIGADO · 1 = VULNERÁVEL · 2 = DESCONHECIDO

Versões de pacotes corrigidos

O script compara automaticamente com esses limites e define o veredito como PATCHED quando o pacote em execução atende ou excede o limite.

Família RHEL: ressalva do módulo embutido

No RHEL, AlmaLinux, Rocky Linux e derivados, algif_aead é compilado no kernel. A solução alternativa modprobe.d não tem efeito. Apenas initcall_blacklist=algif_aead_init na linha de comando do kernel funciona. A sonda detecta isso e avisa explicitamente.

root@kitploit:~
grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot

CVE-2026-43284 / CVE-2026-43500 — Dirty Frag

Contexto

Dirty Frag encadeia dois bugs de caminho rápido de descriptografia in-place descobertos por Hyunwoo Kim (@v4bel), divulgados ~2026-05-07, uma semana após Copy Fail:

  • CVE-2026-43284 — caminho rápido xfrm-ESP (esp4, esp6); correção upstream f4c50a4034e6
  • CVE-2026-43500 — caminho rápido RxRPC (rxrpc); correção upstream aa54b1d27fe0

O exploit anexa páginas de pipe do cache de páginas de /usr/bin/su como fragmentos de socket-buffer paginados, então conduz a descriptografia in-place com uma chave escolhida pelo atacante — escrevendo bytes arbitrários diretamente na cópia em cache de um binário setuid, sem tocar no arquivo em disco.

A mitigação do Copy Fail (lista negra algif_aead) NÃO impede Dirty Frag.

Início rápido

root@kitploit:~
chmod +x cve-2026-43284-check.sh
./cve-2026-43284-check.sh           # legível por humanos
./cve-2026-43284-check.sh --json    # legível por máquina
./cve-2026-43284-check.sh --nagios  # Nagios/Icinga/NRPE
./cve-2026-43284-check.sh --zabbix  # inteiro 0/1/2 para item Zabbix

A sonda verifica esp4, esp6 e rxrpc independentemente e relata booleanos separados cve_43284_safe / cve_43500_safe na saída JSON.

Aviso sobre IPsec

esp4 e esp6 são as transformações ESP do lado do kernel usadas pelo IPsec (strongSwan, Libreswan). Colocá-los na lista negra quebra túneis IPsec. A sonda detecta uso ativo de IPsec via ip xfrm state e detecção de daemon, e ajusta o conselho de remediação de acordo:

  • Sem IPsec: aplique a lista negra modprobe.d completa para todos os três módulos.
  • IPsec em uso: restrinja namespaces de usuário sem privilégios (bloqueia o caminho ESP; também coloque rxrpc na lista negra separadamente se não for necessário):
    root@kitploit:~
    # Família RHEL
    sysctl -w user.max_user_namespaces=0
    echo "install rxrpc /bin/false" >> /etc/modprobe.d/dirtyfrag.conf
    
    # Ubuntu / Debian
    sysctl -w kernel.unprivileged_userns_clone=0
    echo "install rxrpc /bin/false" >> /etc/modprobe.d/dirtyfrag.conf
    

Versões de pacotes corrigidos

DistribuiçãoCVE-2026-43284CVE-2026-43500 (rxrpc)
RHEL / Rocky / Alma 8.104.18.0-553.123.2.el8_10N/A — rxrpc não distribuído no RHEL 8
RHEL / Rocky / Alma 9.x

Para sistemas aguardando um kernel corrigido, aplique a lista negra modprobe.d imediatamente (levando em consideração a ressalva do IPsec).

RHEL 8 / rxrpc

AlmaLinux / RHEL 8 não compila o módulo rxrpc. A sonda marca automaticamente kernel_vuln_rxrpc=not_affected no RHEL/Rocky/Alma 8.x.


Integrações de monitoramento

Zabbix

Implante ambas as sondas em cada host monitorado:

root@kitploit:~
mkdir -p /etc/zabbix/scripts
install -m 750 -o zabbix -g zabbix cve-2026-31431-check.sh /etc/zabbix/scripts/
install -m 750 -o zabbix -g zabbix cve-2026-43284-check.sh /etc/zabbix/scripts/

cp copy_fail_userparameter.conf /etc/zabbix/zabbix_agentd.d/
cp dirty_frag_userparameter.conf /etc/zabbix/zabbix_agentd.d/
systemctl restart zabbix-agent   # ou zabbix-agent2

Importe zabbix_template_copy_fail.yaml via Configuration → Templates → Import.

Itens UserParameter fornecidos:

O template Copy Fail inclui gatilho HIGH em status=1, WARNING em status=2. Nenhum sudo necessário — todo arquivo lido por ambos os scripts é legível mundialmente.

Nagios / Icinga / NRPE

root@kitploit:~
install -m 755 cve-2026-31431-check.sh /usr/lib/nagios/plugins/
install -m 755 cve-2026-43284-check.sh /usr/lib/nagios/plugins/

# NRPE — adicione ao /etc/nagios/nrpe.cfg:
command[check_copy_fail]=/usr/lib/nagios/plugins/cve-2026-31431-check.sh --nagios
command[check_dirty_frag]=/usr/lib/nagios/plugins/cve-2026-43284-check.sh --nagios

# CheckMK local checks:
echo '#!/bin/bash
OUT=$(/usr/lib/nagios/plugins/cve-2026-31431-check.sh --nagios); RC=$?
echo "$RC CVE-2026-31431 - $OUT"' > /usr/lib/check_mk_agent/local/copy_fail

echo '#!/bin/bash
OUT=$(/usr/lib/nagios/plugins/cve-2026-43284-check.sh --nagios); RC=$?
echo "$RC CVE-2026-43284 - $OUT"' > /usr/lib/check_mk_agent/local/dirty_frag

chmod +x /usr/lib/check_mk_agent/local/copy_fail \
         /usr/lib/check_mk_agent/local/dirty_frag

auditd — detecção comportamental / tempo de execução

Detecta uma tentativa de exploit ativa em andamento, complementando ambas as sondas estáticas.

root@kitploit:~
cp copy_fail_auditd.rules /etc/audit/rules.d/
augenrules --load

# Monitore chamadores AF_ALG inesperados:
ausearch -k copy_fail_af_alg --interpret | \
    grep -v -E 'cryptsetup|veritysetup|systemd-crypt|kcapi'

Stubs de regras Wazuh (nível 13 / 15) estão incorporados nos comentários do arquivo .rules.

Wazuh SCA

root@kitploit:~
cp wazuh_sca/copy_fail_sca.yml /var/ossec/etc/shared/default/
/var/ossec/bin/agent_control -r -a

Resultados: Security → SCA → Filtrar por política cve_2026_31431_copy_fail

Ansible — varredura de frota

root@kitploit:~
ansible-playbook -i inventory/hosts ansible/copy_fall_scan.yml
# Limitar a um subconjunto:
ansible-playbook -i inventory/hosts ansible/copy_fall_scan.yml --limit webservers

Escreve JSON por host + summary.txt em /tmp/copy_fail_results/ no controlador. O play sai com código não zero se algum host estiver VULNERÁVEL.


Rastreadores de segurança dos fornecedores


Referências

Copy Fail

  • Artigo original do Xint/Theori
  • Aviso CERT-EU 2026-005
  • NVD CVE-2026-31431
  • Aviso de Segurança Ubuntu USN-8226-1
  • Aviso Rocky Linux 2026-05-11
  • SUSE responde ao Copy Fail

Dirty Frag

  • Artigo sobre Dirty Frag (copy.fail)
  • NVD CVE-2026-43284
  • Aviso AlmaLinux 2026-05-07
  • Sysdig TRT — análise de detecção Dirty Frag
  • Blog de Segurança Microsoft — ataque ativo
  • Blog Wiz — Dirty Frag
Baixar ferramenta
Copy FailDirty Frag
CVECVE-2026-31431CVE-2026-43284 + CVE-2026-43500
Módulo(s)algif_aeadesp4, esp6, rxrpc
IntroduzidaAgo 2017 (kernel 4.14)Jan 2017 / Jun 2023
MitigaçãoLista negra modprobe.d para algif_aeadLista negra modprobe.d para esp4/esp6/rxrpc
Script de sondacve-2026-31431-check.shcve-2026-43284-check.sh
DistribuiçãoCorrigido emAviso
RHEL / Rocky / Alma 8.10kernel-4.18.0-553.123.1.el8_10Rocky 2026-05-11
RHEL / Rocky / Alma 9.7kernel-5.14.0-611.54.1.el9_7mesmo
RHEL / Rocky / Alma 10.1kernel-6.12.0-124.55.1.el10_1mesmo
Debian 11 (bullseye)linux 5.10.251-3DLA-4560-1
Debian 12 (bookworm)linux 6.1.170-1DSA-6243-1
Debian 13 (trixie)linux 6.12.85-1DSA-6238-1
Ubuntu 22.04 / 24.04Nenhum kernel corrigido ainda — mitigação kmod via USN-8226-1USN-8226-1
SLES 12 SP5kernel-default 4.12.14-122.299.1SUSE-SU-2026:1669-1
SLES 15 SP5kernel-default 5.14.21-150500.55.144.1SUSE-SU-2026:1670-1
SLES 15 SP6kernel-default 6.4.0-150600.23.92.1SUSE-SU-2026:1671-1
SLES 15 SP7kernel-default 6.4.0-150700.53.40.1SUSE-SU-2026:1669-1
SLES 16.0kernel-default 6.12.0-160000.29.1Aviso SUSE
Pendente
Pendente
Debian / Ubuntu / SLESPendentePendente
ChaveTipoSignificado
copy_fail.statusint0=seguro · 1=vulnerável · 2=desconhecido
copy_fail.detailstrVeredito legível por humanos do Copy Fail
dirty_frag.statusint0=seguro · 1=vulnerável · 2=desconhecido
dirty_frag.detailstrVeredito legível por humanos do Dirty Frag
DistribuiçãoCopy FailDirty Frag
Ubuntuubuntu.com/security/CVE-2026-31431ubuntu.com/security/CVE-2026-43284
Debiansecurity-tracker…CVE-2026-31431security-tracker…CVE-2026-43284
RHEL / Alma / Rockyaccess.redhat.com…CVE-2026-31431access.redhat.com…CVE-2026-43284
Amazon Linuxalas.aws…CVE-2026-31431alas.aws…CVE-2026-43284
SUSEsuse.com…CVE-2026-31431suse.com…CVE-2026-43284