Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/sbeteta42/cve-2026-31431_je_sappelle_root
Análise de VulnerabilidadesAuditoria de ConfiguraçãoAprendizado e EducaçãoResposta a IncidentesRecursos Curados
GitHubsbeteta42/cve-2026-31431_je_sappelle_root

CVE-2026-31431_je_sappelle_RoOt

CVE-2026-31431 - Guia de Remediação e Medidas de Proteção

Ver Repositório
16há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-31431 - Copy Fail - Je s'appelle ROOT !#

CVE Type Platform Status

📌 Objetivo do repositório

Este repositório documenta a vulnerabilidade CVE-2026-31431, apelidada de Copy Fail, e propõe um procedimento de remediação defensiva para sistemas Linux potencialmente expostos.

⚠️ Este repositório é estritamente orientado à defesa, auditoria autorizada, endurecimento e remediação.
Ele não fornece procedimento de exploração e não deve ser usado para comprometer sistemas de terceiros.


1. Resumo executivo

CVE-2026-31431 / Copy Fail é uma vulnerabilidade de elevação local de privilégios no kernel Linux.

Ela afeta o subsistema criptográfico do kernel, mais precisamente a interface de usuário AF_ALG e o módulo algif_aead. A falha está relacionada a uma otimização introduzida em 2017 no caminho AEAD do kernel Linux. Sob certas condições, um usuário local não privilegiado pode causar uma escrita controlada no de um arquivo legível, incluindo um binário setuid, o que pode levar à elevação de privilégios para .

page cache
root

A vulnerabilidade é considerada Alta com uma pontuação CVSS v3.1 de 7.8.


2. Informações da CVE

ElementoDetalhe
CVECVE-2026-31431
Nome públicoCopy Fail
TipoLocal Privilege Escalation, LPE
ComponenteLinux kernel crypto subsystem
Módulo afetadoalgif_aead
InterfaceAF_ALG
Mecanismo envolvidoAEAD, authencesn, splice(), page cache
Pontuação CVSS v3.17.8 Alta
Privilégios necessáriosConta local não privilegiada
Interação do usuárioNenhuma
ImpactoConfidencialidade, integridade e disponibilidade altas

3. Sistemas afetados

As fontes públicas indicam que distribuições Linux que utilizam um kernel derivado de uma ramificação vulnerável desde a otimização de 2017 podem estar expostas.

Exemplos de plataformas mencionadas nas publicações públicas:

DistribuiçãoExemplo de versão de kernel testada publicamente
Ubuntu 24.04 LTS6.17.0-1007-aws
Amazon Linux 20236.18.8-9.213.amzn2023
RHEL 10.16.12.0-124.45.1.el10_1
SUSE 166.12.0-160000.9-default
DebianDependendo da versão do kernel e do status de segurança
AlmaLinux / Rocky Linux / Oracle LinuxDependendo da versão do kernel e dos backports do fornecedor

O status exato depende da versão do kernel, do fornecedor, dos backports de segurança e dos patches já aplicados.


4. Por que esta falha é crítica

Esta vulnerabilidade é particularmente perigosa em ambientes onde usuários ou workloads não confiáveis têm acesso a um shell local ou a um ambiente de execução compartilhado.

Ambientes a priorizar:

  • servidores multi-usuário;
  • servidores SSH expostos a várias contas;
  • plataformas de treinamento ou laboratórios;
  • runners de CI/CD;
  • servidores de build;
  • clusters Kubernetes;
  • hosts de contêineres;
  • plataformas compartilhadas;
  • ambientes cloud multi-tenant.

Risco principal:

  • elevação local para root;
  • comprometimento do host;
  • bypass parcial de controles de integridade de disco, pois a modificação pode residir em memória via page cache;
  • impacto potencial em contêineres que compartilham o mesmo kernel do host.

5. Verificação rápida

5.1 Identificar a versão do kernel

root@kitploit:~
uname -a
uname -r

5.2 Verificar se o módulo algif_aead está carregado

root@kitploit:~
lsmod | grep algif_aead || true

5.3 Verificar se sockets AF_ALG estão em uso

root@kitploit:~
sudo lsof -nP | grep AF_ALG || true

5.4 Identificar os pacotes de kernel instalados

Debian / Ubuntu

root@kitploit:~
dpkg -l | grep -E '^ii\\s+linux-image|^ii\\s+linux-modules'

RHEL / Rocky / AlmaLinux / Fedora

root@kitploit:~
rpm -qa | grep -E '^kernel|^kernel-core'

SUSE

root@kitploit:~
rpm -qa | grep -E '^kernel'

6. Remediação recomendada

Opção prioritária: aplicar o patch de kernel do fornecedor A remediação correta consiste em instalar um kernel corrigido fornecido pela distribuição e, em seguida, reiniciar com esse kernel.

Debian / Ubuntu

root@kitploit:~
sudo apt update
sudo apt full-upgrade -y
sudo reboot

RHEL / Rocky / AlmaLinux / Oracle Linux

root@kitploit:~
sudo dnf update -y kernel kernel-core kernel-modules
sudo reboot

SUSE

root@kitploit:~
sudo zypper refresh
sudo zypper patch
sudo reboot
# Após reiniciar:
uname -r
  • Em seguida, verificar o status no rastreador de segurança da distribuição.

7. Mitigação temporária

Se nenhum kernel corrigido ainda estiver disponível ou se uma reinicialização imediata for impossível, aplicar uma mitigação temporária.

7.1 Desativar o carregamento de algif_aead

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf

7.2 Descarregar o módulo se já estiver carregado

root@kitploit:~
sudo modprobe -r algif_aead 2>/dev/null || true
sudo rmmod algif_aead 2>/dev/null || true

7.3 Atualizar o initramfs se necessário

Debian / Ubuntu

root@kitploit:~
sudo update-initramfs -u

RHEL / Rocky / AlmaLinux / Oracle Linux

root@kitploit:~
sudo dracut -f

SUSE

root@kitploit:~
sudo mkinitrd

7.4 Reiniciar

root@kitploit:~
sudo reboot

7.5 Verificar se o módulo não pode mais ser carregado

root@kitploit:~
sudo modprobe algif_aead
echo $?
  • Resultado esperado: o carregamento deve falhar.

8. Caso especial: módulo compilado diretamente no kernel

Em alguns kernels, o módulo pode ser compilado diretamente no kernel e não pode ser carregado/descarregado como módulo.

  • Verificação indicativa:
root@kitploit:~
grep CONFIG_CRYPTO_USER_API_AEAD /boot/config-$(uname -r)
  • Resultados possíveis:
root@kitploit:~
CONFIG_CRYPTO_USER_API_AEAD=m

O componente é um módulo. A mitigação via /etc/modprobe.d/ é aplicável.

root@kitploit:~
CONFIG_CRYPTO_USER_API_AEAD=y

O componente está integrado ao kernel. A mitigação via modprobe.d não é suficiente.

Nesse caso, usar preferencialmente:

  • um kernel corrigido;
  • um livepatch do fornecedor, se disponível;
  • uma opção de inicialização documentada pelo seu fornecedor.

Algumas fontes mencionam a seguinte opção de kernel como possível contorno:

root@kitploit:~
initcall_blacklist=algif_aead_init

Testar obrigatoriamente fora de produção antes da generalização. Essa opção pode variar conforme o kernel, a distribuição e a configuração de inicialização.

9. Endurecimento de ambientes conteinerizados

Para Docker, Podman, Kubernetes e CI/CD, é necessário reduzir a possibilidade de workloads não confiáveis abrirem sockets AF_ALG.

Medidas recomendadas:

  • Aplicar o patch de kernel nos nós hosts;
  • Bloquear ou restringir AF_ALG via seccomp quando possível;
  • Evitar workloads privilegiados;
  • Proibir contêineres privileged: true, exceto em necessidade absoluta;
  • Ativar AppArmor, SELinux ou equivalente;
  • Isolar runners de CI/CD que executam código não confiável;
  • Priorizar nós dedicados para workloads sensíveis.

10. Detecção e monitoramento

10.1 Pesquisar o uso de AF_ALG

root@kitploit:~
sudo lsof -nP | grep AF_ALG || true

10.2 Pesquisar o módulo carregado

root@kitploit:~
lsmod | grep algif_aead || true

10.3 Monitorar binários setuid críticos

root@kitploit:~
find / -perm -4000 -type f 2>/dev/null

10.4 Monitorar acessos suspeitos a /usr/bin/su

root@kitploit:~
sudo ausearch -f /usr/bin/su 2>/dev/null || true

10.5 Exemplo de regra auditd

root@kitploit:~
sudo auditctl -w /usr/bin/su -p x -k su_exec_monitoring
  • Consultar em seguida:
root@kitploit:~
sudo ausearch -k su_exec_monitoring

11. Plano de ação para incidentes

Se uma exploração for suspeita:

  • Isolar a máquina da rede;
  • Preservar os logs;
  • Reiniciar para limpar o page cache;
  • Verificar a integridade do sistema;
  • Controlar as contas locais;
  • Pesquisar chaves SSH adicionadas recentemente;
  • Verificar tarefas cron e systemd;
  • Rotacionar senhas e segredos;
  • Aplicar o kernel corrigido;
  • Reiniciar e validar a versão ativa;
  • Reintegrar a máquina somente após verificação.

Comandos úteis:

root@kitploit:~
last -a
lastlog
getent passwd
sudo find /etc/cron* -type f -ls 2>/dev/null
sudo find /root /home -name authorized_keys -type f -ls 2>/dev/null
sudo journalctl --since "48 hours ago"

12. Checklist de remediação

  • Inventariar as máquinas Linux expostas.
  • Identificar as versões do kernel.
  • Verificar os boletins de segurança do fornecedor.
  • Priorizar servidores multi-usuário, CI/CD, Kubernetes e contêineres.
  • Aplicar o patch de kernel do fornecedor.
  • Reiniciar com o kernel corrigido.
  • Aplicar a mitigação temporária se o patch ainda não estiver disponível.
  • Bloquear ou restringir AF_ALG em ambientes conteinerizados.
  • Monitorar acessos a binários setuid.
  • Controlar vestígios de elevação de privilégios.
  • Documentar as ações realizadas.

13. Exemplo de script de mitigação defensiva

root@kitploit:~
#!/usr/bin/env bash
set -euo pipefail

echo "[+] CVE-2026-31431 - mitigação temporária algif_aead"

if [[ $EUID -ne 0 ]]; then
  echo "[-] Este script deve ser executado como root."
  exit 1
fi

echo "[+] Versão do kernel ativa: $(uname -r)"

echo "[+] Desativação persistente do carregamento de algif_aead"
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf

echo "[+] Tentativa de descarregamento do módulo"
modprobe -r algif_aead 2>/dev/null || true
rmmod algif_aead 2>/dev/null || true

if command -v update-initramfs >/dev/null 2>&1; then
  echo "[+] Atualização do initramfs Debian/Ubuntu"
  update-initramfs -u
elif command -v dracut >/dev/null 2>&1; then
  echo "[+] Atualização do initramfs via dracut"
  dracut -f
elif command -v mkinitrd >/dev/null 2>&1; then
  echo "[+] Atualização do initramfs via mkinitrd"
  mkinitrd
else
  echo "[!] Nenhuma ferramenta initramfs conhecida detectada. Verifique manualmente."
fi

echo "[+] Verificação"
lsmod | grep algif_aead && echo "[!] Módulo ainda carregado" || echo "[OK] Módulo não carregado"

echo "[+] Reinicialização recomendada."

14. Limitações da mitigação

  • A mitigação por desativação do módulo algif_aead é um contorno temporário.

Ela não substitui:

  • a instalação de um kernel corrigido;

  • a reinicialização com o kernel corrigido;

  • a validação do status do fornecedor;

  • a análise pós-incidente se uma comprometimento for suspeito.

  • Ela também pode afetar alguns softwares explicitamente configurados para usar a interface criptográfica AF_ALG.

15. Referências

Theori / Xint Code — Copy Fail Technical Write-up https://xint.io/blog/copy-fail-linux-distributions Repositório GitHub Theori PoC https://github.com/theori-io/copy-fail-CVE-2026-31431 NVD — CVE-2026-31431 https://nvd.nist.gov/vuln/detail/CVE-2026-31431 CERT-EU — Security Advisory 2026-005 https://cert.europa.eu/publications/security-advisories/2026-005/ Ubuntu Security — CVE-2026-31431 https://ubuntu.com/security/CVE-2026-31431 Debian Security Tracker — CVE-2026-31431 https://security-tracker.debian.org/tracker/CVE-2026-31431 SUSE CVE Tracker — CVE-2026-31431 https://www.suse.com/security/cve/CVE-2026-31431.html Tenable FAQ — Copy Fail https://www.tenable.com/blog/copy-fail-cve-2026-31431-frequently-asked-questions-about-linux-kernel-privilege-escalation

16. Aviso legal

Este repositório é fornecido exclusivamente para fins:

  • educacionais;
  • defensivos;
  • de auditoria autorizada;
  • de remediação;
  • de endurecimento de sistema.

Qualquer uso ofensivo não autorizado é ilegal e contrário ao objetivo deste repositório.

Baixar ferramenta