Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-31431 — Documentação e análise de uma vulnerabilidade de escalonamento de privilégios local no template authencesn do kernel Linux via AF_ALG e splice(), incluindo versões afetadas, detecção e mitigação. | Kitploit
Ferramentas/GitHubGitHub/xd20111/cve-2026-31431
Escalada de PrivilégiosFrameworks de ExploraçãoAnálise de VulnerabilidadesExploração
GitHubxd20111/cve-2026-31431

CVE-2026-31431

Documentação e análise de uma vulnerabilidade de escalonamento de privilégios local no template authencesn do kernel Linux via AF_ALG e splice(), incluindo versões afetadas, detecção e mitigação.

Ver Repositório
há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-31431 — Copy Fail

Escalação de Privilégios Local no template criptográfico authencesn do kernel Linux via AF_ALG + splice().
Divulgado em 29 de abril de 2026 pela Theori (Xint Code).


Visão Geral

CampoDetalhe
CVECVE-2026-31431
ApelidoCopy Fail
CVSS7.8 ALTO
TipoEscalação de Privilégios Local (LPE)
IntroduzidoKernel Linux 4.14 (2017, commit 72548b093ee3)
CorrigidoCommit mainline a664bf3d603d
RequerAcesso local a shell sem privilégios
Vetor remotoNenhum — apenas local

Resumo da Vulnerabilidade

Uma falha lógica no wrapper AEAD authencesn do kernel permite que um usuário local sem privilégios realize uma gravação determinística e controlada de 4 bytes no cache de páginas de qualquer arquivo legível do sistema — incluindo binários setuid como /usr/bin/su.

A causa raiz é uma otimização de processamento in-place de 2017 que colocava páginas do cache de páginas em um scatterlist gravável. O algoritmo authencesn grava 4 bytes de dados temporários fora da sua região de saída pretendida durante o rearranjo do Extended Sequence Number. Devido à estrutura do scatterlist introduzida pela otimização, esses 4 bytes caem no cache de páginas de um arquivo alimentado via splice() — contornando completamente as permissões de arquivo.

Sem condição de corrida. Sem tentativas. Sem risco de travamento. Determinístico em todas as distribuições testadas.

Comparação com Trabalhos Anteriores


Versões Afetadas

Vulneráveis: Kernel Linux 4.14 até 6.18.21 e 6.19.x antes de 6.19.12.

Todas as principais distribuições que fornecem kernels nesse intervalo são afetadas, incluindo:

DistribuiçãoVersão Testada
Ubuntu 24.04 LTS6.17.0-1007-aws
Amazon Linux 20236.18.8-9.213.amzn2023
RHEL 10.16.12.0-124.45.1.el10_1
SUSE 166.12.0-160000.9-default

Não afetadas: Ubuntu 26.04 (Resolute) e posteriores.


Mitigação

Opção 1 — Patch (Recomendado)

Atualize para um kernel contendo o commit mainline a664bf3d603d, que reverte a otimização in-place de 2017.

root@kitploit:~
# Ubuntu / Debian
sudo apt update && sudo apt upgrade -y && sudo reboot

# RHEL / AlmaLinux / Amazon Linux
sudo dnf clean metadata && sudo dnf upgrade && sudo reboot

# SUSE
sudo zypper refresh && sudo zypper update kernel-default && sudo reboot

Opção 2 — Desabilitar algif_aead (Temporário)

Se não for possível aplicar o patch imediatamente, desabilite o módulo vulnerável para fechar a superfície de ataque.

Nota para sistemas da família RHEL: algif_aead é compilado diretamente no kernel em RHEL/AlmaLinux/CentOS (CONFIG_CRYPTO_USER_API_AEAD=y). O workaround via modprobe.d não funciona nesses sistemas. Use o método initcall_blacklist em vez disso.

Debian/Ubuntu (módulo carregável):

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif.conf
sudo rmmod algif_aead 2>/dev/null || true

Família RHEL (compilado no kernel — requer reinicialização):

root@kitploit:~
sudo grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
sudo reboot

Confirme após a reinicialização:

root@kitploit:~
grep initcall_blacklist /proc/cmdline

O Que Este Workaround Afeta

Opção 3 — seccomp (Defesa em Profundidade)

Para workloads não confiáveis — contêineres, runners de CI, ambientes sandbox — bloqueie a criação de sockets AF_ALG via política seccomp independentemente do estado do patch. Isso limita a superfície de ataque mesmo em kernels vulneráveis.


Detecção

Verifique se algif_aead está atualmente carregado ou em uso:

root@kitploit:~
# Verifique se o módulo está carregado
lsmod | grep algif_aead

# Verifique se algum processo tem um socket AF_ALG aberto
lsof | grep AF_ALG
ss -xa | grep alg

Assinaturas de detecção em tempo de execução estão disponíveis no Sysdig Secure (regra: AF_ALG Page Cache Poisoning Leading to Privilege Escalation).


Referências


Linha do Tempo de Divulgação


Autor

xD The Watcher — Red Teamer, Ethical Hacker & Pesquisador de Segurança em IA
GitHub: @xd20111
Blog: yourhacker


Notas

Este repositório documenta a vulnerabilidade para fins de pesquisa e defesa. Para o writeup técnico autoritativo e o PoC oficial, consulte a divulgação da Theori linkada acima.

Se o seu modelo de ameaça inclui multi-tenancy com kernel compartilhado — contêineres em um host compartilhado, runners de CI, fazendas de build — a fronteira de isolamento agora está significativamente mais fraca até que o patch seja aplicado. Isolamento em nível de hardware ou VM é a resposta correta, não fronteiras de namespace.

Baixar ferramenta
Dirty Cow (2016)Dirty Pipe (2022)Copy Fail (2026)
Condição de corrida necessáriaSimParcialNão
Específico de versãoSimSimNão
ConfiabilidadeInstávelModeradaDeterminística
Cobertura de distribuiçõesLimitadaLimitadaTodas desde 2017
ComponenteImpacto
dm-crypt / LUKS✅ Não afetado
SSH✅ Não afetado
IPsec / XFRM✅ Não afetado
kTLS / TLS no kernel✅ Não afetado
OpenSSL / GnuTLS / NSS (builds padrão)✅ Não afetado
OpenSSL com engine afalg explicitamente habilitada⚠️ Retorna para criptografia em userspace
Aplicações que usam sockets AF_ALG aead/skcipher/hash diretamente⚠️ Irão quebrar — verifique com lsof | grep AF_ALG
RecursoLink
Entrada NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-31431
Writeup Completo da Theorihttps://xint.io/blog/copy-fail-linux-distributions
Site Copy Failhttps://copy.fail
Aviso CERT-EUhttps://cert.europa.eu/publications/security-advisories/2026-005/
Análise Sysdighttps://sysdig.com/blog/cve-2026-31431-copy-fail-linux-kernel-flaw-lets-local-users-gain-root-in-seconds
Cobertura The Registerhttps://theregister.com/2026/04/30/linux_cryptographic_code_flaw/
Notas de Patch AlmaLinuxhttps://almalinux.org/blog/2026-05-01-cve-2026-31431-copy-fail/
CloudLinux KernelCarehttps://blog.cloudlinux.com/cve-2026-31431-copy-fail-kernel-update
DataEvento
2017Regressão introduzida via commit 72548b093ee3
Início de abril de 2026Correção upstream mesclada (commit a664bf3d603d)
29 de abril de 2026Divulgação pública pela Theori / Xint Code
30 de abril de 2026Patches das distribuições começam a ser distribuídos
1º de maio de 2026Kernels corrigidos do AlmaLinux nos repositórios de produção