Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-31431_je_sappelle_RoOt — CVE-2026-31431 - Guia de Remediação e Medidas de Proteção | Kitploit
Ferramentas/GitHubGitHub/sbeteta42/cve-2026-31431_je_sappelle_root
Análise de VulnerabilidadesAuditoria de ConfiguraçãoAprendizado e EducaçãoResposta a IncidentesRecursos Curados
GitHubsbeteta42/cve-2026-31431_je_sappelle_root

CVE-2026-31431_je_sappelle_RoOt

CVE-2026-31431 - Guia de Remediação e Medidas de Proteção

Ver Repositório
125há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-31431 - Copy Fail - Je s'appelle ROOT !#

CVE Type Platform Status

📌 Objetivo do repositório

Este repositório documenta a vulnerabilidade CVE-2026-31431, apelidada de Copy Fail, e propõe um procedimento de remediação defensiva para sistemas Linux potencialmente expostos.

⚠️ Este repositório é estritamente orientado à defesa, auditoria autorizada, endurecimento e remediação.
Ele não fornece procedimento de exploração e não deve ser usado para comprometer sistemas de terceiros.


1. Resumo executivo

CVE-2026-31431 / Copy Fail é uma vulnerabilidade de elevação local de privilégios no kernel Linux.

Ela afeta o subsistema criptográfico do kernel, mais precisamente a interface de usuário AF_ALG e o módulo algif_aead. A falha está relacionada a uma otimização introduzida em 2017 no caminho AEAD do kernel Linux. Sob certas condições, um usuário local não privilegiado pode causar uma escrita controlada no page cache de um arquivo legível, incluindo um binário setuid, o que pode levar à elevação de privilégios para root.

A vulnerabilidade é considerada Alta com uma pontuação CVSS v3.1 de 7.8.


2. Informações da CVE

ElementoDetalhe
CVECVE-2026-31431
Nome públicoCopy Fail
TipoLocal Privilege Escalation, LPE
ComponenteLinux kernel crypto subsystem
Módulo afetadoalgif_aead
InterfaceAF_ALG
Mecanismo envolvidoAEAD, authencesn, splice(), page cache
Pontuação CVSS v3.17.8 Alta
Privilégios necessáriosConta local não privilegiada
Interação do usuárioNenhuma
ImpactoConfidencialidade, integridade e disponibilidade altas

3. Sistemas afetados

As fontes públicas indicam que distribuições Linux que utilizam um kernel derivado de uma ramificação vulnerável desde a otimização de 2017 podem estar expostas.

Exemplos de plataformas mencionadas nas publicações públicas:

DistribuiçãoExemplo de versão de kernel testada publicamente
Ubuntu 24.04 LTS6.17.0-1007-aws
Amazon Linux 20236.18.8-9.213.amzn2023
RHEL 10.16.12.0-124.45.1.el10_1
SUSE 166.12.0-160000.9-default
DebianDependendo da versão do kernel e do status de segurança
AlmaLinux / Rocky Linux / Oracle LinuxDependendo da versão do kernel e dos backports do fornecedor

O status exato depende da versão do kernel, do fornecedor, dos backports de segurança e dos patches já aplicados.


4. Por que esta falha é crítica

Esta vulnerabilidade é particularmente perigosa em ambientes onde usuários ou workloads não confiáveis têm acesso a um shell local ou a um ambiente de execução compartilhado.

Ambientes a priorizar:

  • servidores multi-usuário;
  • servidores SSH expostos a várias contas;
  • plataformas de treinamento ou laboratórios;
  • runners de CI/CD;
  • servidores de build;
  • clusters Kubernetes;
  • hosts de contêineres;
  • plataformas compartilhadas;
  • ambientes cloud multi-tenant.

Risco principal:

  • elevação local para root;
  • comprometimento do host;
  • bypass parcial de controles de integridade de disco, pois a modificação pode residir em memória via page cache;
  • impacto potencial em contêineres que compartilham o mesmo kernel do host.

5. Verificação rápida

5.1 Identificar a versão do kernel

uname -a
uname -r

5.2 Verificar se o módulo algif_aead está carregado

lsmod | grep algif_aead || true

5.3 Verificar se sockets AF_ALG estão em uso

sudo lsof -nP | grep AF_ALG || true

5.4 Identificar os pacotes de kernel instalados

Debian / Ubuntu

dpkg -l | grep -E '^ii\\s+linux-image|^ii\\s+linux-modules'

RHEL / Rocky / AlmaLinux / Fedora

rpm -qa | grep -E '^kernel|^kernel-core'

SUSE

rpm -qa | grep -E '^kernel'

6. Remediação recomendada

Opção prioritária: aplicar o patch de kernel do fornecedor A remediação correta consiste em instalar um kernel corrigido fornecido pela distribuição e, em seguida, reiniciar com esse kernel.

Debian / Ubuntu

sudo apt update
sudo apt full-upgrade -y
sudo reboot

RHEL / Rocky / AlmaLinux / Oracle Linux

sudo dnf update -y kernel kernel-core kernel-modules
sudo reboot

SUSE

sudo zypper refresh
sudo zypper patch
sudo reboot
# Após reiniciar:
uname -r
  • Em seguida, verificar o status no rastreador de segurança da distribuição.

7. Mitigação temporária

Se nenhum kernel corrigido ainda estiver disponível ou se uma reinicialização imediata for impossível, aplicar uma mitigação temporária.

7.1 Desativar o carregamento de algif_aead

echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf

7.2 Descarregar o módulo se já estiver carregado

sudo modprobe -r algif_aead 2>/dev/null || true
sudo rmmod algif_aead 2>/dev/null || true

7.3 Atualizar o initramfs se necessário

Debian / Ubuntu

sudo update-initramfs -u

RHEL / Rocky / AlmaLinux / Oracle Linux

sudo dracut -f

SUSE

sudo mkinitrd

7.4 Reiniciar

sudo reboot

7.5 Verificar se o módulo não pode mais ser carregado

sudo modprobe algif_aead
echo $?
  • Resultado esperado: o carregamento deve falhar.

8. Caso especial: módulo compilado diretamente no kernel

Em alguns kernels, o módulo pode ser compilado diretamente no kernel e não pode ser carregado/descarregado como módulo.

  • Verificação indicativa:
grep CONFIG_CRYPTO_USER_API_AEAD /boot/config-$(uname -r)
  • Resultados possíveis:
CONFIG_CRYPTO_USER_API_AEAD=m

O componente é um módulo. A mitigação via /etc/modprobe.d/ é aplicável.

CONFIG_CRYPTO_USER_API_AEAD=y

O componente está integrado ao kernel. A mitigação via modprobe.d não é suficiente.

Nesse caso, usar preferencialmente:

  • um kernel corrigido;
  • um livepatch do fornecedor, se disponível;
  • uma opção de inicialização documentada pelo seu fornecedor.

Algumas fontes mencionam a seguinte opção de kernel como possível contorno:

initcall_blacklist=algif_aead_init

Testar obrigatoriamente fora de produção antes da generalização. Essa opção pode variar conforme o kernel, a distribuição e a configuração de inicialização.

9. Endurecimento de ambientes conteinerizados

Para Docker, Podman, Kubernetes e CI/CD, é necessário reduzir a possibilidade de workloads não confiáveis abrirem sockets AF_ALG.

Medidas recomendadas:

  • Aplicar o patch de kernel nos nós hosts;
  • Bloquear ou restringir AF_ALG via seccomp quando possível;
  • Evitar workloads privilegiados;
  • Proibir contêineres privileged: true, exceto em necessidade absoluta;
  • Ativar AppArmor, SELinux ou equivalente;
  • Isolar runners de CI/CD que executam código não confiável;
  • Priorizar nós dedicados para workloads sensíveis.

10. Detecção e monitoramento

10.1 Pesquisar o uso de AF_ALG

sudo lsof -nP | grep AF_ALG || true

10.2 Pesquisar o módulo carregado

lsmod | grep algif_aead || true

10.3 Monitorar binários setuid críticos

find / -perm -4000 -type f 2>/dev/null

10.4 Monitorar acessos suspeitos a /usr/bin/su

sudo ausearch -f /usr/bin/su 2>/dev/null || true

10.5 Exemplo de regra auditd

sudo auditctl -w /usr/bin/su -p x -k su_exec_monitoring
  • Consultar em seguida:
sudo ausearch -k su_exec_monitoring

11. Plano de ação para incidentes

Se uma exploração for suspeita:

Baixar ferramenta