Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cfDr — # Playbook Ansible para deteção e remediação do CVE-2026-31431 (Copy Fail) - vulnerabilidade de escalonamento local de privilégios no kernel Linux | Kitploit
Ferramentas/GitHubGitHub/parmstro/cfdr
Scanners de VulnerabilidadesAuditoria de ConfiguraçãoDevSecOps
GitHubparmstro/cfdr

cfDr

# Playbook Ansible para deteção e remediação do CVE-2026-31431 (Copy Fail) - vulnerabilidade de escalonamento local de privilégios no kernel Linux

Ver Repositório
218há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

cfDr - Copy Fail Doctor

Cópia Falha Deteção e Remediação

Uma suíte de role e playbook Ansible para detectar e remediar a CVE-2026-31431 (Copy Fail), uma vulnerabilidade crítica de escalonamento de privilégios local no módulo algif_aead do kernel Linux.

Repositório

🔗 GitHub: https://github.com/parmstro/cfDr

O nome cfDr é um trocadilho com "Copy Fail Doctor" - seu remédio confiável para a CVE-2026-31431.


Sumário

  1. Entendendo a CVE-2026-31431
  2. Remediações Disponíveis
  3. Metodologia de Detecção
  4. Como o cfDr Funciona
  5. Impacto na Criptografia do Sistema
  6. Fluxo de Trabalho Recomendado
  7. Recursos Adicionais
  8. Monitoramento de Patches
  9. Início Rápido
  10. Configuração Avançada

Entendendo a CVE-2026-31431

O que é Copy Fail?

CVE-2026-31431 (CVSS 7.8) é uma falha lógica na interface de socket AEAD do kernel Linux (AF_ALG) descoberta em 2026. A vulnerabilidade permite que qualquer usuário local sem privilégios escale privilégios para root em segundos.

Detalhes Técnicos

  • Componente Afetado: módulo do kernel algif_aead (interface criptográfica AF_ALG)
  • Tipo de Vulnerabilidade: falha lógica no tratamento de operações de cópia
  • Vetor de Ataque: Local
  • Privilégios Necessários: Nenhum (usuário sem privilégios)
  • Interação do Usuário: Nenhuma
  • Impacto: Comprometimento completo do sistema (acesso root)

Sistemas Afetados

Versões do Kernel: Linux kernel >= 4.10 (lançado em 2017)

Distribuições Afetadas:

  • Red Hat Enterprise Linux 7, 8, 9
  • CentOS 7, 8, 9 (e Stream)
  • Fedora (todas as versões atualmente suportadas)
  • Ubuntu 17.04 e posteriores
  • Debian 9 (Stretch) e posteriores
  • SUSE Linux Enterprise 12, 15

Nota: Qualquer distribuição Linux com kernel 4.10 ou mais recente é potencialmente vulnerável.

Por Que Isso Importa

Esta vulnerabilidade é particularmente perigosa porque:

  1. Nenhum privilégio necessário - Qualquer conta de usuário pode explorá-la
  2. Escalonamento instantâneo - Acesso root em segundos
  3. Impacto generalizado - Afeta 7+ anos de lançamentos do kernel
  4. Execução local - Nenhum acesso remoto necessário, mas atacantes que obtêm um ponto de apoio inicial podem escalar imediatamente
  5. Exploração ativa - Exploits públicos estão disponíveis

Impacto no Mundo Real

Uma vez que um atacante tenha qualquer forma de acesso local (SSH, web shell, escape de contêiner, etc.), ele pode:

  • Obter controle completo do sistema
  • Instalar backdoors persistentes
  • Acessar dados sensíveis
  • Pivotar para outros sistemas na rede
  • Implantar ransomware ou cryptominers

Remediações Disponíveis

Enquanto aguarda patches de kernel fornecidos pelos fornecedores, várias estratégias de mitigação estão disponíveis. cfDr implementa todas elas, com recomendações inteligentes baseadas na configuração do seu sistema.

Entendendo os Níveis de Proteção

Nem todas as remediações são iguais. Aqui está o que você precisa saber:

MétodoRoot Pode Ignorar?CoberturaSuporte Enterprise Linux
Blacklist de Módulo✅ Sim (via insmod)Impede carregamento via modprobeTodas as versões
Política SELinux❌ NÃO (camada LSM)Apenas domínios configuradosTodas as versões (padrão)
systemd seccomp❌ NÃO (filtro de syscall)Apenas serviços configuradosTodas as versões
eBPF LSM❌ NÃO (camada LSM)Em todo o sistema (se configurado)RHEL 9+, Fedora 34+

Abordagem Recomendada: Defesa em Profundidade

Recomendação padrão do cfDr: Flag 3 (Blacklist de Módulo + SELinux)

Isso fornece duas camadas de proteção independentes:``` ┌─────────────────────────────────────────────────┐ │ Layer 1: Module Blacklist │ │ • Prevents modprobe algif_aead │ │ • Persists across reboots │ │ • CAN be bypassed by malicious root (insmod) │ ├─────────────────────────────────────────────────┤ │ Layer 2: SELinux Policy │ │ • Blocks AF_ALG socket() at syscall level │ │ • Works even if module is loaded │ │ • CANNOT be bypassed from userspace │ │ • Covers user_t, unconfined_t (majority cases) │ └─────────────────────────────────────────────────┘

Result: If either layer fails, the other still protects

### Por Que a Lista Negra de Módulos Sozinha Não É Suficiente

Um atacante determinado com acesso root pode contornar a lista negra de módulos:```bash
# Module blacklist DOES NOT prevent:
insmod /lib/modules/$(uname -r)/kernel/crypto/algif_aead.ko.xz

No entanto, isto é aceitável porque:

  1. A vulnerabilidade visa escalonamento de privilégios (não privilegiado → root)
  2. Se um atacante já tem root, pode explorar diretamente sem carregar o módulo
  3. A lista negra de módulos protege contra o vetor de ataque principal

Estratégia de Proteção Completa

Para proteção completa e não contornável, você precisa de:

Lista negra de módulos + pelo menos um dos seguintes:

  • Política SELinux (recomendada para Enterprise Linux)
  • Filtros seccomp do systemd (proteção por serviço)
  • Programa eBPF LSM (apenas RHEL 9+, em todo o sistema)

Referência de Flags de Mitigação

cfDr usa flags bitwise para ativar múltiplas mitigações:

Valor da FlagMitigações AtivadasCaso de Uso
1Apenas lista negra de módulosProteção mínima, sistemas sem SELinux
2Apenas SELinuxAmbientes somente com SELinux
3Lista negra de módulos + SELinuxPADRÃO RECOMENDADO
5Lista negra de módulos + seccompNão-SELinux com endurecimento de serviços
7Lista negra de módulos + SELinux + seccompProteção aprimorada
15Todas as mitigaçõesProteção máxima (apenas RHEL 9+)

Calcular flags: 1 (lista negra) + 2 (SELinux) + 4 (seccomp) + 8 (eBPF) = soma

Lacunas de Cobertura a Conhecer

Proteção SELinux:

  • Cobre apenas domínios especificados na política: user_t, unconfined_t, httpd_t, postgresql_t, mysqld_t
  • Processos em execução em outros domínios SELinux podem não estar protegidos
  • Na prática, user_t e unconfined_t cobrem a grande maioria dos cenários de ataque

Proteção seccomp do systemd:

  • Protege apenas serviços explicitamente configurados
  • A configuração padrão cobre: httpd, nginx, postgresql, mariadb, redis, memcached
  • Processos fora desses serviços não estão protegidos

Proteção eBPF LSM:

  • Requer kernel 5.7+ (RHEL 9, Fedora 34+)
  • A complexidade exige conhecimento especializado para implementar corretamente
  • Pode fornecer proteção abrangente em todo o sistema se configurada adequadamente

Metodologia de Detecção

Como o cfDr Detecta a Vulnerabilidade

O cfDr realiza uma avaliação abrangente em múltiplas dimensões:

1. Verificação da Versão do Kernel```bash

uname -r

- Determina se a versão do kernel >= 4.10 (intervalo vulnerável)
- Identifica a versão do kernel e a distribuição

#### 2. Verificação de Disponibilidade do Módulo```bash
modinfo algif_aead
  • Verifica se o módulo algif_aead existe no kernel
  • Verifica a localização e os metadados do módulo

3. Status de Carregamento do Módulo```bash

lsmod | grep algif_aead

- Determina se o módulo está atualmente carregado
- **Crítico**: Módulo carregado = ativamente explorável

#### 4. Detecção Ativa de Socket```bash
lsof -U | grep AF_ALG
  • Identifica sockets AF_ALG ativos
  • Indica potencial exploração ativa

5. Detecção de Mitigações Existentes

Baixar ferramenta