Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2026-31431-detection — Pacote de detecção defensiva para CVE-2026-31431 (LPE AF_ALG do kernel Linux). Regras Sigma, Falco, auditd, KQL e EQL mapeadas para MITRE ATT&CK T1068/T1611. Inclui lógica de detecção projetada para pipelines de telemetria auditd, eBPF e EDR. | Kitploit
Ferramentas/GitHubGitHub/thrandomv/cve-2026-31431-detection
Ferramentas DefensivasAnálise de VulnerabilidadesInteligência de AmeaçasDetecção de IntrusãoResposta a Incidentes
GitHubthrandomv/cve-2026-31431-detection

cve-2026-31431-detection

Pacote de detecção defensiva para CVE-2026-31431 (LPE AF_ALG do kernel Linux). Regras Sigma, Falco, auditd, KQL e EQL mapeadas para MITRE ATT&CK T1068/T1611. Inclui lógica de detecção projetada para pipelines de telemetria auditd, eBPF e EDR.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
11há 3 mesesAinda não revisado
Compartilhar

CVE-2026-31431 "Copy Fail" — Pacote de Detecção Defensiva

Uma coleção pronta para produção de regras de detecção e orientação de triagem para CVE-2026-31431, uma escalada de privilégio local no kernel Linux na interface criptográfica algif_aead divulgada pela Theori (Xint Code Research). A vulnerabilidade explora uma otimização AEAD in-place para permitir que um usuário sem privilégios realize uma escrita controlada no cache de páginas de qualquer arquivo legível. Este repositório fornece regras Sigma (incluindo uma regra de cadeia comportamental), configurações auditd, uma regra Falco para contêineres, consultas de caça KQL e Elastic EQL, e um playbook de triagem passo a passo para analistas. Nenhum código de exploração — apenas conteúdo defensivo para analistas de SOC e engenheiros de detecção.

Inclui lógica de detecção projetada para pipelines de telemetria auditd, eBPF e EDR.


Resumo da Vulnerabilidade

CampoDetalhe
CVECVE-2026-31431
ApelidoCopy Fail
ComponenteKernel Linux algif_aead (interface criptográfica AF_ALG)
TipoEscalada de Privilégio Local (LPE)
CVSS7.8
PrimitivaEscrita controlada determinística de 4 bytes no cache de páginas de qualquer arquivo legível
Caminho de escaladaEnvenenar cache de páginas do /etc/passwd → getpwnam() retorna UID 0 → su cai em root
Risco em contêinerSe o kernel do host não estiver corrigido e AF_ALG não estiver bloqueado por seccomp, esta é uma primitiva de escape de contêiner (T1611)
CorreçãoReverter algif_aead para operações AEAD out-of-place (upstream)

Matriz de Cobertura de Detecção

EstágioComportamento observávelDetecção
InicialSocket AF_ALG (família 38) por não-rootSigma Rule 1 · auditd afalg_socket · Falco
Configuraçãobind() com string AEAD authencesnSigma Rule 2 (palavra-chave) · auditd afalg_bind
Gatilho de exploraçãosplice() para fd AF_ALGauditd splice_syscall · Falco/eBPF
Pós-condiçãorecv() EBADMSG de processo sem privilégiosCorrelação de cadeia de syscalls · auditd
ImpactoAlerta FIM do /etc/passwd + pico de acessoMonitoramento de integridade de arquivos · /proc/<pid>/fd
Transição de privilégioExecução de su após atividade AF_ALGSigma Rule 3 · auditd execve · logs PAM

Mapeamento MITRE ATT&CK

  • T1068 — Exploração para Escalada de Privilégio
  • T1611 — Fuga para o Host (contexto de contêiner)

Orientação de Correção

Aplique a correção upstream que reverte algif_aead para operações AEAD out-of-place. Avisos das distribuições:

  • RHEL: https://access.redhat.com/security/cve/CVE-2026-31431
  • Ubuntu: https://ubuntu.com/security/CVE-2026-31431
  • Debian: https://security-tracker.debian.org/tracker/CVE-2026-31431
  • SUSE: https://www.suse.com/security/cve/CVE-2026-31431

Mitigação temporária (sistemas sem correção): Coloque install algif_aead /bin/false em /etc/modprobe.d/disable-algif-aead.conf, ou aplique um perfil seccomp bloqueando chamadas socket com AF_ALG (família 38).


Notas sobre Falsos Positivos

Os principais consumidores legítimos de sockets AF_ALG são cryptsetup (LUKS), fscrypt, e alguns clientes VPN com suporte a criptografia no kernel. Em ambientes de produção, esses processos quase exclusivamente rodam como root, então o filtro uid != 0 elimina a grande maioria da atividade benigna. A string AEAD específica authencesn(hmac(sha256),cbc(aes)) não tem uso legítimo conhecido em produção e pode ser tratada como crítica quando observada.


Aviso Legal

Este repositório contém apenas conteúdo de detecção defensiva. Nenhum código de exploração, scripts de prova de conceito, offsets de syscalls ou shellcode estão incluídos ou serão adicionados.

Baixar ferramenta