Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Copy-Fail_Detect_and_mitigate_CVE-2026-31431 — Detecta a exposição ao CVE-2026-31431 (Copy Fail) e, opcionalmente, mitiga ao desativar o módulo de kernel vulnerável algif_aead, fornecendo veredictos e status de correção. | Kitploit
Ferramentas/GitHubGitHub/webhosting4u/copy-fail_detect_and_mitigate_cve-2026-31431
Ferramentas DefensivasScanners de VulnerabilidadesAuditoria de ConfiguraçãoResposta a Incidentes
GitHubwebhosting4u/copy-fail_detect_and_mitigate_cve-2026-31431

Copy-Fail_Detect_and_mitigate_CVE-2026-31431

Detecta a exposição ao CVE-2026-31431 (Copy Fail) e, opcionalmente, mitiga ao desativar o módulo de kernel vulnerável algif_aead, fornecendo veredictos e status de correção.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
228há 5 mesesAinda não revisado
Compartilhar

Copy Fail - Detector e Mitigador do CVE-2026-31431

Bash Platform CVE CVSS Status

Detecte a exposição ao CVE-2026-31431 (Copy Fail) e, opcionalmente, aplique uma mitigação no nível do host desabilitando o módulo do kernel algif_aead em sistemas vulneráveis.

O que este repositório oferece

  • copyfail-check.sh — verifica o status do patch do kernel, a exposição do módulo em tempo de execução e o estado da mitigação.
  • Mitigação automática opcional via --mitigate.
  • Verdictos legíveis por humanos: NOT AFFECTED, PATCHED, NOT EXPLOITABLE, MITIGATED, MITIGATED (REBOOT PENDING) ou AFFECTED.

Resumo da vulnerabilidade

PropriedadeValor
ID do CVECVE-2026-31431
SeveridadeALTA (CVSS 3.1: 7.8)
Componentealgif_aead — interface criptográfica AF_ALG AEAD do kernel
Tipo de ataqueEscalação local de privilégios; escape de contêiner (sem PoC público ainda)
Kernels afetados4.14 e posteriores (veja abaixo)
Divulgado2026-04-29

Uma otimização AEAD in-place de 2017 (commit 72548b093ee3, kernel 4.14) permite que um atacante local sem privilégios obtenha uma primitiva de escrita controlada no cache de páginas contra qualquer arquivo legível, possibilitando escalação de privilégios para root. Em ambientes de contêiner, a mesma primitiva pode facilitar o escape do contêiner.

Kernels anteriores ao 4.14 NÃO são afetados. Isso inclui o kernel 3.13 do Ubuntu (Trusty 14.04 GA) e o kernel 4.4 (Xenial 16.04 GA, Trusty HWE) — ambos anteriores ao commit vulnerável.

Referências de commits

PapelCommit
Vulnerabilidade introduzida72548b093ee3 (kernel 4.14, 2017)
Correção — mainline / kernel 7.0a664bf3d603d
Correção — estável 6.18.xfafe0fa2995a
Correção — estável 6.19.xce42ee423e58

As distribuições fazem backport dos patches com seus próprios identificadores de commit. O script procura o ID do CVE nos changelogs dos pacotes, o que é mais confiável do que os hashes upstream para kernels com backport.

Releases do Ubuntu afetados

Releasekernel linuxmitigação kmod (versão corrigida)
Trusty 14.04apenas kernels 4.15; 3.13 e 4.4 NÃO afetados15-0ubuntu7+esm1
Xenial 16.04apenas kernels 4.15; 4.4 NÃO afetado22-1ubuntu5.2+esm1
Bionic 18.04Afetado24-1ubuntu3.5+esm1
Focal 20.04Afetado27-1ubuntu2.1+esm1
Jammy 22.04Afetado29-1ubuntu1.1
Noble 24.04Afetado31+20240202-2ubuntu7.2
Questing 25.10Afetado34.2-2ubuntu1.1
Resolute 26.04Não afetadoNenhuma atualização necessária

A Equipe de Segurança do Ubuntu distribui uma atualização do pacote kmod que grava install algif_aead /bin/false em /etc/modprobe.d/disable-algif_aead.conf. Este script cria o mesmo arquivo com o mesmo conteúdo e é totalmente compatível com essa abordagem. Aplicar a atualização oficial do pacote (sudo apt install --only-upgrade kmod) é o caminho recomendado no Ubuntu; este script fornece cobertura equivalente para sistemas não-Ubuntu ou triagem pré-atualização.

Início rápido

Local

chmod +x copyfail-check.sh
sudo ./copyfail-check.sh                # apenas detecção
sudo ./copyfail-check.sh --mitigate     # detecção + aplicação da mitigação se afetado

Remoto (executar diretamente do GitHub, sem download)

Transmita o script diretamente de main e execute-o. A forma bash -s -- encaminha os argumentos após -- para o próprio script, então --mitigate chega ao script e não ao bash.

# Apenas detecção
curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash

# Detecção + mitigação
curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate

Equivalentes com wget:

wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash
wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate

Nota de segurança. Enviar um script remoto diretamente para um shell privilegiado confia no que a URL serve no momento da execução. Para uma triagem pontual, isso é aceitável; para uso repetido ou em produção, fixe um commit específico e inspecione o script primeiro:

curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/<commit-sha>/copyfail-check.sh -o copyfail-check.sh
less copyfail-check.sh
sudo bash copyfail-check.sh --mitigate

O que é verificado

  1. Execução como root
  2. Pré-verificação da versão do kernel — kernels anteriores ao 4.14 saem imediatamente como NOT AFFECTED
  3. Evidência de patch do kernel, nesta ordem — qualquer sinal positivo é suficiente:
    • Changelog do pacote de kernel Debian/Ubuntu (procura pelos três hashes de commit da correção e pelo ID do CVE)
    • Changelog do pacote de kernel RHEL/Fedora (mesmos padrões)
    • Livepatches do kernel carregados em /sys/kernel/livepatch/, além de kpatch list e canonical-livepatch status
    • Ferramentas de CVE da distribuição: ubuntu-security-status --cves, dnf updateinfo list cves, zypper patch-check
  4. Disponibilidade do módulo algif_aead (modinfo) e estado de carregamento (lsmod)
  5. Regras de bloqueio existentes baseadas em modprobe em /etc/modprobe.d/ — aceita neutralizadores equivalentes (install … /bin/false|/bin/true|/sbin/nologin) e blacklist; identifica se o bloqueio veio do pacote kmod do Ubuntu
  6. Dica do pacote kmod do Ubuntu — se o módulo não estiver bloqueado e o sistema for Ubuntu, informa se a atualização do pacote de mitigação está disponível para o release detectado
  7. Uso ativo de AF_ALG via contagem de referências do módulo em /proc/modules (coluna 3); também sinaliza uma referência ao engine afalg do OpenSSL em /etc/ssl ou /etc/pki/tls
  8. Verdicto final de risco

Significados dos verdictos

VerdictoSignificado
NOT AFFECTEDKernel anterior ao 4.14, ou corrigido e módulo indisponível
PATCHEDChangelog/ferramentas do kernel confirmam que a correção está presente
NOT EXPLOITABLEMódulo não disponível neste sistema
MITIGATEDMódulo bloqueado via modprobe.d; kernel ainda sem patch — atualize quando possível
MITIGATED (REBOOT PENDING)Bloqueio gravado, mas módulo ainda carregado; descarregue com rmmod ou reinicie
AFFECTEDKernel na faixa vulnerável e algif_aead disponível

O que a mitigação faz

Quando --mitigate é usado em um sistema afetado, o script:

  • Cria /etc/modprobe.d/disable-algif_aead.conf contendo install algif_aead /bin/false
  • Tenta descarregar algif_aead se estiver carregado
  • Deixa um bloqueio persistente na inicialização

O nome do arquivo /etc/modprobe.d/disable-algif_aead.conf corresponde ao arquivo gravado pela atualização oficial do pacote kmod do Ubuntu, portanto ambas as abordagens são intercambiáveis e compatíveis.

Notas importantes

Baixar ferramenta