
Обнаружение, смягчение последствий и набор IOC для Copy Fail CVE-2026-31431 — повышения привилегий через page-cache в ядре Linux
Набор инструментов для обнаружения CVE-2026-31431 («Copy Fail») — техники локального повышения привилегий в ядре Linux, которая повреждает данные в page-cache без изменения файла на диске.
Copy Fail может обходить традиционные системы мониторинга целостности файлов, поскольку файл на диске не изменяется. Этот репозиторий предоставляет многоуровневое обнаружение с использованием auditd, eBPF, сравнения page-cache, правил Sigma и документации для реагирования.
Монитор eBPF — детектор с самой высокой точностью: он отслеживает активность AF_ALG, извлекает попытки привязки authencesn, отслеживает подозрительное использование splice() и коррелирует эти события в высоконадёжный сигнал цепочки эксплойта.
Проверьте, доступна ли рискованная криптографическая поверхность ядра:
python3 check/is_vulnerable.py
Примените немедленное смягчение:
sudo bash mitigate/disable_algif_aead.sh
Разверните правила обнаружения auditd:
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
Запустите монитор eBPF в реальном времени:
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
Проверьте наличие подмены page-cache после предполагаемой эксплуатации:
sudo python3 detect/pagecache-check/pagecache_diff.py
check/ Безопасные проверки экспозиции и sentinel
detect/auditd/ Правила auditd и заметки по развёртыванию
detect/ebpf/ Мониторы реального времени на bcc и bpftrace
detect/pagecache-check/ Сравнение page-cache с диском
detect/sigma/ Правила Sigma для SIEM
docs/ Руководства по обнаружению, IOC, архитектуре и криминалистике
mitigate/ Вспомогательные средства смягчения (локальные и Ansible)
tests/ Синтаксические и модульные тесты
Проверка уязвимости использует только временный sentinel-файл и никогда не затрагивает системные файлы. Инструмент сравнения page-cache является детективным и может вытеснить повреждённую страницу, которую он проверяет; сначала сохраните память, если вам нужны криминалистические доказательства.
a664bf3d603dСпасибо Theori и Xint Code за выявление, анализ и ответственное раскрытие Copy Fail. Этот репозиторий основан на их публичных исследованиях, чтобы защитники могли безопасно обнаруживать, смягчать и расследовать CVE-2026-31431.
| Уровень | Что обнаруживает | Когда | Инструмент |
|---|
| Монитор eBPF | AF_ALG, authencesn, splice(), корреляция цепочки эксплойта | Во время эксплуатации | bcc/bpftrace |
| Правила auditd | Создание сокетов AF_ALG, подозрительные системные вызовы, чтение чувствительных файлов | Во время эксплуатации | auditd |
| Сравнение page-cache | Данные файла в памяти, расходящиеся с диском | После эксплуатации | Python |
| Правила Sigma | Оповещения SIEM из телеметрии audit/syslog | Во время/после эксплуатации | SIEM |
| Документы IOC | Чек-лист для реагирования и правило YARA | Расследование | docs |