Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
copyfail-exploit — # Copy Fail (CVE-2026-31431) Exploit de LPE. Uma reimplementação limpa e multi-arquitetura em Python que visa a vulnerabilidade de cache de páginas AF_ALG do kernel Linux. | Kitploit
Ferramentas/GitHubGitHub/xeloxa/copyfail-exploit
Escalada de PrivilégiosFrameworks de ExploraçãoAnálise de VulnerabilidadesExploraçãoEscape de ContêinerExploração de Binários
GitHubxeloxa/copyfail-exploit

copyfail-exploit

# Copy Fail (CVE-2026-31431) Exploit de LPE. Uma reimplementação limpa e multi-arquitetura em Python que visa a vulnerabilidade de cache de páginas AF_ALG do kernel Linux.

Ver Repositório
244há 3 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

Copy Fail · CVE-2026-31431

Escalação local de privilégios em kernels Linux da versão 4.11 até (mas não incluindo) as versões corrigidas 6.18.
A falha reside na interface de socket AF_ALG do kernel — especificamente em como authencesn lida com listas scatter-gather durante a descriptografia AEAD in-place. O resultado: um usuário sem privilégios pode sobrescrever 4 bytes por vez no page cache de qualquer arquivo legível.

Sobrescreva um binário setuid como /usr/bin/su com shellcode, execute-o, e você é root. Sem corrida, sem símbolos do kernel, sem recompilação. O mesmo payload AArch64 de 172 bytes (ou 160 para x86-64, 126 para i386, 138 para ARMv7) funciona em todas as distribuições.

A vulnerabilidade foi descoberta por Taeyang Lee & Theori / Xint Code e publicada em 29 de abril de 2026. Este repositório é uma reimplementação independente, baseada em classes, destinada a testes autorizados.

Demonstração

Verificando a vulnerabilidadeExplorando e obtendo root
Verificando a vulnerabilidadeExplorando e obtendo root

Por que é diferente do Dirty Cow / Dirty Pipe

  • Sem corrida. Uma única tentativa, determinística.
  • Sem offsets específicos do kernel. O script não se importa com sua distribuição.
  • Escape de contêiner possível. O page cache é compartilhado com o host; um contêiner com allowPrivilegeEscalation: true (o padrão do Kubernetes) pode escapar.

Sistemas afetados

Qualquer coisa executando um kernel entre 4.11 e aproximadamente 6.17.x, o que inclui:

  • Ubuntu 24.04 LTS (fornecido com 6.17.x)
  • Amazon Linux 2023 (pré-correção 6.18.x)
  • RHEL 10.1, SUSE 16 (6.12.x)
  • Debian Trixie antes da atualização de segurança (6.12.85+deb13 corrigiu)

Kernels corrigidos: mainline ≥ 6.18.22 / 6.19.12 / 7.0, além de backports para árvores estáveis.

Início rápido

root@kitploit:~
# Verifique se o sistema é vulnerável
python3 exploit.py --check

# Execute o exploit (requer usuário não-root)
python3 exploit.py

Requisitos

  • Python 3.6+ (os.splice nativo a partir do 3.10)
  • Kernel com suporte a AF_ALG + authencesn(hmac(sha256),cbc(aes))
  • Um binário setuid-root (/usr/bin/su é o padrão; use --scan para encontrar alternativas)

Se a verificação reclamar do algoritmo, carregue os módulos necessários:

root@kitploit:~
sudo modprobe algif_aead authencesn hmac cbc

Algumas distribuições incluem um bloqueio temporário (/etc/modprobe.d/disable-algif_aead.conf). O script o remove automaticamente quando executado como root, ou você pode excluí-lo manualmente.

Mitigação

Permanente: Atualize seu kernel. No Ubuntu/Debian:

root@kitploit:~
sudo apt update && sudo apt upgrade linux-image-generic

Solução alternativa (não afeta IPsec/XFRM):

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo rmmod algif_aead 2>/dev/null

Nota: IPsec/XFRM não é afetado por este bloqueio porque usa a API de criptografia do kernel diretamente, não AF_ALG.

Contêineres:

A mitigação principal é bloquear o socket AF_ALG com um perfil seccomp. Além disso, defina allowPrivilegeEscalation: false no contexto de segurança do seu pod para habilitar no_new_privs, o que impede o kernel de honrar bits setuid em execve().

Referências

  • Site oficial - copy.fail
  • Artigo técnico - Xint.io
  • PoC original - theori-io
  • Commit de correção do kernel
  • Entrada CVE - NVD
  • Divulgação oss-security

Créditos

  • Taeyang Lee & Theori / Xint Code – descoberta da vulnerabilidade e PoC original
  • ZephrFish – extensões de shellcode multi-arquitetura
  • Este repositório – reimplementação OOP independente, remoção automática de soluções alternativas, varredura de sistema, testes e documentação

Aviso legal

Esta ferramenta é para fins educacionais e testes de segurança autorizados. Não a execute em sistemas que você não possui ou para os quais não tem permissão por escrito para testar.

Baixar ferramenta