
Инструмент защитного обнаружения и смягчения последствий для CVE-2026-31431 («Copy Fail») — LPE в algif_aead ядра Linux. Код эксплойта не включён.
Инструмент для автоматического обнаружения и смягчения уязвимости
CVE-2026-31431 ("Copy Fail"), локального повышения привилегий
(LPE) в модуле algif_aead (интерфейс AF_ALG) ядра Linux.
⚠️ Область применения: этот проект носит чисто оборонительный характер. Он не содержит, не генерирует и не ссылается на код эксплойтов. Цель — позволить командам безопасности и системным администраторам (1) выявлять хосты, подверженные уязвимости, и (2) применять рекомендуемое смягчение (блокировку модуля
algif_aead), пока не установлено исправленное ядро.
Обнаружение (--check)
uname -r)algif_aead или доступен ли он для
загрузкиapt/dpkg,
rpm, zypper) на предмет упоминаний патча/CVE/etc/os-releaseVULNERÁVEL, MITIGADO (модуль заблокирован),
CORRIGIDO (ядро уже содержит патч) или INDETERMINADOСмягчение (--mitigate, требует root)
/etc/modprobe.d/disable-algif-aead-cve-2026-31431.conf с
install algif_aead /bin/false и blacklist algif_aeadrmmod)Отчёт (--report json|text)
# Apenas diagnosticar (não requer root)
sudo ./bin/copyfail-guard --check
# Diagnosticar e aplicar mitigação temporária
sudo ./bin/copyfail-guard --mitigate
# Saída em JSON para integração com outras ferramentas
sudo ./bin/copyfail-guard --check --report json
Требования: Python 3.8+, Bash, доступ root только для --mitigate
(проверка работает без повышенных привилегий, но с ограниченной информацией).
algif_aead) является временным. Оно уменьшает
поверхность атаки, но не заменяет обновление ядра.
Как только исправленный пакет ядра (содержащий коммит
a664bf3d603d или эквивалентный бэкпорт) станет доступен для вашего
дистрибутива, его необходимо применить и перезагрузить систему.algif_aead (прямое использование AF_ALG для
AEAD в пользовательском пространстве), могут столкнуться с нарушением
функциональности из-за смягчения.
dm-crypt/LUKS, kTLS, IPsec, SSH и стандартные сборки OpenSSL/GnuTLS
обычно не зависят от AF_ALG и не затрагиваются.copyfail-guard/
├── bin/
│ └── copyfail-guard # entrypoint (bash) -> chama o módulo Python
├── copyfail_guard/
│ ├── __init__.py
│ ├── detect.py # lógica de detecção
│ ├── mitigate.py # lógica de mitigação
│ └── report.py # formatação de saída (texto/JSON)
├── tests/
│ └── test_detect.py
├── LICENSE
└── README.md
MIT — см. LICENSE.