Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/webhosting4u/copy-fail_detect_and_mitigate_cve-2026-31431
Ferramentas DefensivasScanners de VulnerabilidadesAuditoria de ConfiguraçãoResposta a Incidentes
GitHubwebhosting4u/copy-fail_detect_and_mitigate_cve-2026-31431

Copy-Fail_Detect_and_mitigate_CVE-2026-31431

Detecta a exposição ao CVE-2026-31431 (Copy Fail) e, opcionalmente, mitiga ao desativar o módulo de kernel vulnerável algif_aead, fornecendo veredictos e status de correção.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
28há 4 mesesAinda não revisado
Compartilhar

Copy Fail - Detector e Mitigador do CVE-2026-31431

Bash Platform CVE CVSS Status

Detecte a exposição ao CVE-2026-31431 (Copy Fail) e, opcionalmente, aplique uma mitigação no nível do host desabilitando o módulo do kernel algif_aead em sistemas vulneráveis.

O que este repositório oferece

  • copyfail-check.sh — verifica o status do patch do kernel, a exposição do módulo em tempo de execução e o estado da mitigação.
  • Mitigação automática opcional via --mitigate.
  • Verdictos legíveis por humanos: NOT AFFECTED, PATCHED, NOT EXPLOITABLE, MITIGATED, MITIGATED (REBOOT PENDING) ou AFFECTED.
  • Resumo da vulnerabilidade

    PropriedadeValor
    ID do CVECVE-2026-31431
    SeveridadeALTA (CVSS 3.1: 7.8)
    Componentealgif_aead — interface criptográfica AF_ALG AEAD do kernel
    Tipo de ataqueEscalação local de privilégios; escape de contêiner (sem PoC público ainda)
    Kernels afetados4.14 e posteriores (veja abaixo)
    Divulgado2026-04-29

    Uma otimização AEAD in-place de 2017 (commit 72548b093ee3, kernel 4.14) permite que um atacante local sem privilégios obtenha uma primitiva de escrita controlada no cache de páginas contra qualquer arquivo legível, possibilitando escalação de privilégios para root. Em ambientes de contêiner, a mesma primitiva pode facilitar o escape do contêiner.

    Kernels anteriores ao 4.14 NÃO são afetados. Isso inclui o kernel 3.13 do Ubuntu (Trusty 14.04 GA) e o kernel 4.4 (Xenial 16.04 GA, Trusty HWE) — ambos anteriores ao commit vulnerável.

    Referências de commits

    PapelCommit
    Vulnerabilidade introduzida72548b093ee3 (kernel 4.14, 2017)
    Correção — mainline / kernel 7.0a664bf3d603d
    Correção — estável 6.18.xfafe0fa2995a
    Correção — estável 6.19.xce42ee423e58

    As distribuições fazem backport dos patches com seus próprios identificadores de commit. O script procura o ID do CVE nos changelogs dos pacotes, o que é mais confiável do que os hashes upstream para kernels com backport.

    Releases do Ubuntu afetados

    Releasekernel linuxmitigação kmod (versão corrigida)
    Trusty 14.04apenas kernels 4.15; 3.13 e 4.4 NÃO afetados15-0ubuntu7+esm1
    Xenial 16.04apenas kernels 4.15; 4.4 NÃO afetado22-1ubuntu5.2+esm1
    Bionic 18.04Afetado24-1ubuntu3.5+esm1
    Focal 20.04Afetado27-1ubuntu2.1+esm1
    Jammy 22.04Afetado29-1ubuntu1.1
    Noble 24.04Afetado31+20240202-2ubuntu7.2
    Questing 25.10Afetado34.2-2ubuntu1.1
    Resolute 26.04Não afetadoNenhuma atualização necessária

    A Equipe de Segurança do Ubuntu distribui uma atualização do pacote kmod que grava install algif_aead /bin/false em /etc/modprobe.d/disable-algif_aead.conf. Este script cria o mesmo arquivo com o mesmo conteúdo e é totalmente compatível com essa abordagem. Aplicar a atualização oficial do pacote (sudo apt install --only-upgrade kmod) é o caminho recomendado no Ubuntu; este script fornece cobertura equivalente para sistemas não-Ubuntu ou triagem pré-atualização.

    Início rápido

    Local

    root@kitploit:~
    chmod +x copyfail-check.sh
    sudo ./copyfail-check.sh                # apenas detecção
    sudo ./copyfail-check.sh --mitigate     # detecção + aplicação da mitigação se afetado
    

    Remoto (executar diretamente do GitHub, sem download)

    Transmita o script diretamente de main e execute-o. A forma bash -s -- encaminha os argumentos após -- para o próprio script, então --mitigate chega ao script e não ao bash.

    root@kitploit:~
    # Apenas detecção
    curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash
    
    # Detecção + mitigação
    curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate
    

    Equivalentes com wget:

    root@kitploit:~
    wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash
    wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate
    

    Nota de segurança. Enviar um script remoto diretamente para um shell privilegiado confia no que a URL serve no momento da execução. Para uma triagem pontual, isso é aceitável; para uso repetido ou em produção, fixe um commit específico e inspecione o script primeiro:

    root@kitploit:~
    curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/<commit-sha>/copyfail-check.sh -o copyfail-check.sh
    less copyfail-check.sh
    sudo bash copyfail-check.sh --mitigate
    

    O que é verificado

    1. Execução como root
    2. Pré-verificação da versão do kernel — kernels anteriores ao 4.14 saem imediatamente como NOT AFFECTED
    3. Evidência de patch do kernel, nesta ordem — qualquer sinal positivo é suficiente:
      • Changelog do pacote de kernel Debian/Ubuntu (procura pelos três hashes de commit da correção e pelo ID do CVE)
      • Changelog do pacote de kernel RHEL/Fedora (mesmos padrões)
      • Livepatches do kernel carregados em /sys/kernel/livepatch/, além de kpatch list e canonical-livepatch status
      • Ferramentas de CVE da distribuição: ubuntu-security-status --cves, dnf updateinfo list cves, zypper patch-check
    4. Disponibilidade do módulo algif_aead (modinfo) e estado de carregamento (lsmod)
    5. Regras de bloqueio existentes baseadas em modprobe em /etc/modprobe.d/ — aceita neutralizadores equivalentes (install … /bin/false|/bin/true|/sbin/nologin) e blacklist; identifica se o bloqueio veio do pacote kmod do Ubuntu
    6. Dica do pacote kmod do Ubuntu — se o módulo não estiver bloqueado e o sistema for Ubuntu, informa se a atualização do pacote de mitigação está disponível para o release detectado
    7. Uso ativo de AF_ALG via contagem de referências do módulo em /proc/modules (coluna 3); também sinaliza uma referência ao engine afalg do OpenSSL em /etc/ssl ou /etc/pki/tls
    8. Verdicto final de risco

    Significados dos verdictos

    VerdictoSignificado
    NOT AFFECTEDKernel anterior ao 4.14, ou corrigido e módulo indisponível
    PATCHEDChangelog/ferramentas do kernel confirmam que a correção está presente
    NOT EXPLOITABLEMódulo não disponível neste sistema
    MITIGATEDMódulo bloqueado via modprobe.d; kernel ainda sem patch — atualize quando possível
    MITIGATED (REBOOT PENDING)Bloqueio gravado, mas módulo ainda carregado; descarregue com rmmod ou reinicie
    AFFECTEDKernel na faixa vulnerável e algif_aead disponível

    O que a mitigação faz

    Quando --mitigate é usado em um sistema afetado, o script:

    • Cria /etc/modprobe.d/disable-algif_aead.conf contendo install algif_aead /bin/false
    • Tenta descarregar algif_aead se estiver carregado
    • Deixa um bloqueio persistente na inicialização

    O nome do arquivo /etc/modprobe.d/disable-algif_aead.conf corresponde ao arquivo gravado pela atualização oficial do pacote kmod do Ubuntu, portanto ambas as abordagens são intercambiáveis e compatíveis.

    Notas importantes

    • A mitigação é uma redução temporária de risco, não um substituto para o patch do kernel.
    • Desabilitar algif_aead é seguro para caminhos criptográficos comuns: dm-crypt, LUKS, kTLS, IPsec, uso padrão de OpenSSL/GnuTLS, SSH e criptografia do keyring do kernel não são afetados.
    • Aplicações que carregam explicitamente o engine afalg do OpenSSL perderão aceleração de hardware; elas devem recorrer à criptografia por software, mas uma reinicialização pode ser necessária para acionar o fallback.
    • Cargas de trabalho em contêiner: a vulnerabilidade pode permitir escape de contêiner mesmo sem um PoC publicado. Aplicar a mitigação ou o patch do kernel é recomendado independentemente do tipo de carga de trabalho.

    Linha do tempo da divulgação

    DataEvento
    2026-03-23Reportado à equipe de segurança do kernel Linux
    2026-04-01Correção commitada no mainline
    2026-04-29Divulgação pública

    Requisitos

    • Host Linux
    • Privilégios de root (sudo ou shell root)
    • Ferramentas essenciais (sempre necessárias): uname, modinfo, lsmod, awk, grep
    • Ferramentas opcionais (usadas quando presentes, em ordem de autoridade):
      • dpkg — varredura de changelog Debian/Ubuntu e verificação da versão do kmod
      • lsb_release — detecção do release Ubuntu para a dica do kmod
      • rpm — varredura de changelog RHEL/Fedora
      • kpatch / canonical-livepatch e /sys/kernel/livepatch/ — detecção de live-patch
      • ubuntu-security-status, dnf updateinfo, zypper patch-check — ferramentas de CVE da distribuição

    Estrutura do repositório

    root@kitploit:~
    .
    ├── copyfail-check.sh
    └── README.md
    

    Referências

    • copy.fail — página oficial da vulnerabilidade
    • Copy Fail nas distribuições Linux — análise de cobertura das distribuições
    • Divulgação no oss-security — divulgação técnica completa
    • Advisory de Segurança do Ubuntu — orientações específicas do Ubuntu e versões corrigidas dos pacotes
    • Registro do CVE — entrada oficial do CVE
    Baixar ferramenta