Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2026-31431-checker — Shell scanner for CVE-2026-31431 "Copy Fail" — a local privilege escalation via Linux kernel page cache corruption (algif_aead/AF_ALG). Checks kernel version, patch status, module state, setuid exposure and mitigations. Supports Debian 11–13 and Ubuntu 20.04–25.10. CI/CD-ready (exit codes + JSON output). | Kitploit
Инструменты/GitHubGitHub/gubiczap/cve-2026-31431-checker
Privilege EscalationVulnerability ScannersVulnerability AnalysisExploitationConfiguration AuditingDevSecOpsThreat IntelligenceIncident Response

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
gubiczap/cve-2026-31431-checker

cve-2026-31431-checker

Репозиторий
13 месяцев назадЕщё не проверено

Описание

Shell scanner for CVE-2026-31431 "Copy Fail" — a local privilege escalation via Linux kernel page cache corruption (algif_aead/AF_ALG). Checks kernel version, patch status, module state, setuid exposure and mitigations. Supports Debian 11–13 and Ubuntu 20.04–25.10. CI/CD-ready (exit codes + JSON output).

Поделиться

CVE-2026-31431 "Copy Fail" — скрипт обнаружения уязвимости

Сканер на основе оболочки для CVE-2026-31431 "Copy Fail" — уязвимости локального повышения привилегий в криптографической подсистеме ядра Linux (интерфейс algif_aead / AF_ALG). Непривилегированный локальный пользователь может записать 4 байта в кеш страниц в памяти setuid-бинарника (например, /usr/bin/su) и получить root-оболочку — без изменения файла на диске.

  • CVSS: 7.8 (ВЫСОКИЙ)
  • Присутствует в ядре с: 2017 (4.14)
  • Коммит исправления в основной ветке: a664bf3d603d
  • CISA KEV: добавлено 1 мая 2026 г.
  • Подробнее: copy.fail

Поддерживаемые дистрибутивы

ДистрибутивРелизИсправленная версия
Debian11 Bullseye5.10.251-3
Debian12 Bookworm6.1.170-1
Debian13 Trixie6.12.85-1
DebianSid / Forky6.19.14-1
Ubuntu20.04 LTS Focal (GA)5.4.0-220.240
Ubuntu20.04 LTS Focal (HWE)5.15.0-135.145~20.04.1
Ubuntu22.04 LTS Jammy (GA)5.15.0-135.145
Ubuntu22.04 LTS Jammy (HWE)6.8.0-61.63~22.04.1
Ubuntu24.04 LTS Noble6.8.0-61.63
Ubuntu24.10 Oracular6.11.0-27.27
Ubuntu25.04 Plucky6.14.0-15.15
Ubuntu25.10 Questingисправление в основной ветке (≥ 6.15)
Общийлюбойосновная ветка: проверка диапазона (4.14 – 6.14 уязвимы)

Производные Ubuntu на основе указанных выпусков (Pop!_OS, Linux Mint, Elementary OS и т.д.) также обнаруживаются через ID_LIKE в /etc/os-release.


Что проверяется


Использование

root@kitploit:~
# Basic scan
bash cve-2026-31431-detect.sh

# No colour output (log files, CI)
bash cve-2026-31431-detect.sh --no-colour

# JSON output (machine-readable, for pipelines)
bash cve-2026-31431-detect.sh --json

# Quiet mode — only print the summary
bash cve-2026-31431-detect.sh --quiet

# Combine flags
bash cve-2026-31431-detect.sh --json --quiet

Права root не требуются. Дополнительные пакеты не нужны, кроме стандартной оболочки (bash ≥ 4.3) и опционально python3 для проверки живого сокета AF_ALG.


Коды возврата

КодЗначение
0Условий уязвимости не найдено
1Обнаружено одно или несколько условий уязвимости
2Ошибка скрипта / не удалось завершить проверки

Предназначен для использования в конвейерах DevSecOps — передавайте вывод JSON в вашу SIEM, систему тикетов или дашборд соответствия.


Вывод

Скрипт выводит результаты на двух языках:

  • Английский — полная подробная сводка с состоянием, разбивкой рисков и пошаговым устранением
  • Венгерский (Magyar) — идентичное содержимое на венгерском

Оба раздела выводятся в stdout после результатов по каждой проверке.

Example (clean system)

root@kitploit:~
=== Kernel Version ===
  [INFO] Distro flavour : ubuntu (id=ubuntu, codename=jammy, version=22.04)
  [INFO] Kernel release : 5.15.0-135-generic
  [OK] Kernel version
       Reason : Ubuntu jammy: kernel 5.15.0-135.145 >= patched version 5.15.0-135.145

...

  ✅ PROTECTED — SYSTEM IS NOT VULNERABLE

Example (vulnerable system)

root@kitploit:~
  ❌ VULNERABLE — IMMEDIATE ACTION REQUIRED

  ✗ Kernel version
  ✗ Patch presence
  ✗ algif_aead module
  ✗ AF_ALG socket
  ✗ Setuid binaries

Устранение

Debian

root@kitploit:~
sudo apt update && sudo apt full-upgrade && sudo reboot
# After reboot: uname -v  →  must show >= 6.1.170-1 (Bookworm)

Ubuntu

root@kitploit:~
sudo apt update && sudo apt full-upgrade && sudo reboot
# After reboot: cat /proc/version_signature

Временное смягчение (если обновление ядра невозможно немедленно)

Эффективно только если CONFIG_CRYPTO_USER_API_AEAD=m (собрано как модуль). Не действует, если опция вкомпилирована (=y).

root@kitploit:~
echo 'install algif_aead /bin/false' | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo rmmod algif_aead 2>/dev/null || true

Это не затрагивает SSH, dm-crypt/LUKS, OpenSSL, GnuTLS, NSS, веб-серверы или шифрование диска.


Важные замечания

  • Этот скрипт не выполняет никакого эксплойтного кода — только проверки конфигурации и версий.
  • Copy Fail — только локальное повышение привилегий; удалённая эксплуатация через интернет невозможна.
  • Уязвимость изменяет кеш страниц в памяти; файлы на диске никогда не затрагиваются, поэтому инструменты проверки целостности файлов (AIDE, Tripwire и т.д.) не обнаружат активную атаку.
  • Перезагрузка очищает кеш страниц, но уязвимость остаётся — единственное постоянное решение — установка исправления.
  • Запуск скрипта от root может привести к ложноотрицательным результатам при проверке сокета AF_ALG (root всегда может открывать сокеты AF_ALG).

Ссылки

  • Debian Security Tracker: https://security-tracker.debian.org/tracker/CVE-2026-31431
  • Ubuntu Security: https://ubuntu.com/security/CVE-2026-31431
  • Ubuntu USN-7523-1: https://ubuntu.com/security/notices/USN-7523-1
  • Upstream fix: https://github.com/torvalds/linux/commit/a664bf3d603dc3bdcf9ae47cc21e0daec706d7a5
  • Exploit details: https://copy.fail
  • Original detection script: https://github.com/liamromanis101/CVE-2026-31431-Copy-Fail---Vulnerability-Detection-Script

Лицензия

MIT

Скачать инструмент
#ПроверкаМетод
1Версия ядраuname -r / uname -v / dpkg / /proc/version_signature
2Наличие исправленияВерсия сборки Debian, версия пакета Ubuntu, префикс коммита в /proc/version
3Модуль algif_aead/proc/modules, чёрный список modprobe.d, .ko на диске
4Сокет AF_ALGПопытка живого socket(AF_ALG, …) через Python 3
5Setuid-бинарникиТиповые setuid-root бинарники в качестве целей для записи
6Средства защитыСтатус AppArmor, SELinux, seccomp
7Конфигурация ядраCONFIG_CRYPTO_AUTHENC, CONFIG_CRYPTO_USER_API_AEAD
8Пространства имён пользователейunprivileged_userns_clone, max_user_namespaces
9Прозрачные большие страницыНастройка THP и влияние на эксплуатацию
10ОкружениеОбнаружение Docker / Kubernetes / WSL, предупреждение о root