Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
copyfail — Copy Fail (CVE-2026-31431) — это логическая ошибка в модуле algif_aead ядра Linux, входящем в пользовательский крипто-API AF_ALG. Уязвимость была раскрыта 29 апреля 2026 года компаниями Theori / Xint Code. | Kitploit
Инструменты/GitHubGitHub/kwilck/copyfail
Оборонительные ИнструментыПовышение привилегийСканеры уязвимостейАнализ уязвимостейАудит конфигурации
GitHubkwilck/copyfail

copyfail

Copy Fail (CVE-2026-31431) — это логическая ошибка в модуле algif_aead ядра Linux, входящем в пользовательский крипто-API AF_ALG. Уязвимость была раскрыта 29 апреля 2026 года компаниями Theori / Xint Code.

Репозиторий
13 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Сайт
Поделиться

CVE-2026-31431 — скрипт безопасного обнаружения «Copy Fail»

Скрипт обнаружения только для чтения для уязвимости локального повышения привилегий Copy Fail в ядре Linux.
Никакого эксплойт-кода. Никаких AF_ALG-сокетов. Никаких файлов, записываемых за пределами /etc/modprobe.d (только если вы применяете смягчение вручную).


Предыстория

Copy Fail (CVE-2026-31431) — логическая ошибка в модуле algif_aead ядра Linux — части пользовательского крипто-API AF_ALG. Она была раскрыта 29 апреля 2026 года компанией Theori / Xint Code.

Скрипт на Python размером 732 байта может дать непривилегированному локальному пользователю полный root-доступ практически на любом крупном дистрибутиве Linux, собранном с 2017 года — без гонок, смещений ядра или скомпилированных полезных нагрузок.

СвойствоДетали
CVECVE-2026-31431
CVSS7.8 HIGH
ТипЛокальное повышение привилегий (LPE)
Затронутые ядра4.14 – 6.18.21, 6.19.0 – 6.19.11
Корневая причинаОптимизация на месте в algif_aead (коммит 72548b093ee3, 2017)
Исправление в апстримеОткат через коммит a664bf3d603d
Надёжность эксплойтаДетерминированная — гонка не требуется

Что проверяет скрипт

  1. Версию ядра — попадает ли работающее ядро в уязвимый диапазон апстрима
  2. Состояние модуля algif_aead — загружен, встроен или отсутствует
  3. Активные смягчения — чёрный список modprobe.d, параметр командной строки ядра initcall_blacklist
  4. Статус исправлений для конкретного дистрибутива — для Debian/Ubuntu/Parrot: проверяет версию пакета kmod согласно USN-8226-1

Примечание об Ubuntu / Debian: Ubuntu не повышает версию апстрим-ядра при бэкпорте исправлений безопасности. Поэтому скрипт проверяет версию пакета kmod (>= 31+20240202-2ubuntu7.2 согласно USN-8226-1), а не полагается только на строку версии ядра.


Поддерживаемые дистрибутивы

ДистрибутивМетод проверки
Ubuntu / Linux MintВерсия пакета kmod (USN-8226-1)
DebianВерсия пакета kmod + трекер безопасности
Parrot OSВерсия пакета kmod (Debian rolling)
RHEL / CentOS / AlmaLinux / Rockydnf updateinfo + параметр initcall_blacklist
Fedoradnf updateinfo
Amazon Linuxdnf check-update --security
SUSE / openSUSEzypper lp
Arch Linuxpacman -Syu linux

Использование

root@kitploit:~
# Скачать
curl -O https://raw.githubusercontent.com/kw-soft/copyfail/main/copyfail.sh

# Сделать исполняемым
chmod +x copyfail.sh

# Запустить (root рекомендуется для полной видимости модулей)
sudo ./copyfail.sh

Пример вывода

Уязвимая система

root@kitploit:~
============================================
  CVE-2026-31431 'Copy Fail' — безопасное обнаружение
============================================
[*] Ядро: 6.8.0-71-generic
[!] Ядро 6.8.0-71-generic находится в уязвимом диапазоне апстрима (4.14 – 6.19.11)
[~] Далее следует проверка бэкпорта дистрибутива — номер версии сам по себе не является окончательным
[*] Статус модуля algif_aead:
[!] algif_aead ЗАГРУЖЕН — поверхность атаки активна
[*] Статус исправления дистрибутива:
    Дистрибутив : Ubuntu 24.04
    установлен kmod : 31+20240202-2ubuntu6
    требуется kmod  : >= 31+20240202-2ubuntu7.2
[!] kmod 31+20240202-2ubuntu6 < 31+20240202-2ubuntu7.2 — смягчение НЕ применено
============================================
  РЕЗУЛЬТАТ
============================================
[!] УЯЗВИМА — ядро затронуто, и algif_aead активен

Смягчённая система

root@kitploit:~
============================================
  CVE-2026-31431 'Copy Fail' — безопасное обнаружение
============================================
[*] Ядро: 6.8.0-71-generic
[!] Ядро 6.8.0-71-generic находится в уязвимом диапазоне апстрима (4.14 – 6.19.11)
[~] Далее следует проверка бэкпорта дистрибутива — номер версии сам по себе не является окончательным
[*] Статус модуля algif_aead:
[✓] algif_aead НЕ загружен
[✓] Чёрный список modprobe активен: /etc/modprobe.d/disable-algif_aead.conf
[*] Статус исправления дистрибутива:
    Дистрибутив : Ubuntu 24.04
    установлен kmod : 31+20240202-2ubuntu7.2
    требуется kmod  : >= 31+20240202-2ubuntu7.2
[✓] kmod >= 31+20240202-2ubuntu7.2 — смягчение USN-8226-1 присутствует
============================================
  РЕЗУЛЬТАТ
============================================
[✓] СМЯГЧЕНО — algif_aead заблокирован
[~] Примените пропатченное ядро, когда оно станет доступно, чтобы полностью решить проблему

Применение смягчения

Debian / Ubuntu / Parrot / Linux Mint

root@kitploit:~
sudo apt update && sudo apt upgrade && sudo reboot

Это устанавливает пропатченный пакет kmod (USN-8226-1), который добавляет правило modprobe.d, блокирующее algif_aead.

Если немедленная перезагрузка невозможна:

root@kitploit:~
echo 'install algif_aead /bin/false' | sudo tee /etc/modprobe.d/disable-algif.conf
sudo update-initramfs -u
sudo rmmod algif_aead 2>/dev/null || echo "Модуль используется — требуется перезагрузка"

RHEL / CentOS / AlmaLinux / Rocky

⚠️ В ядрах семейства RHEL algif_aead встроен в ядро (CONFIG_CRYPTO_USER_API_AEAD=y).
Правила modprobe.d не действуют. Вместо этого используйте параметр grub:

root@kitploit:~
sudo grubby --update-kernel=ALL --args='initcall_blacklist=algif_aead_init'
sudo reboot

Arch Linux

root@kitploit:~
sudo pacman -Syu linux && sudo reboot

Что НЕ затронуто

Смягчение не влияет ни на что из следующего:

  • dm-crypt / полнодисковое шифрование LUKS
  • SSH
  • IPsec / XFRM
  • OpenSSL (сборка по умолчанию)
  • GnuTLS / NSS
  • kTLS

Затронуты могут быть только приложения, явно настроенные на использование движка afalg или напрямую связывающие AF_ALG AEAD-сокеты, — это редко встречается в стандартных развёртываниях.


Проверка автоматических обновлений (Ubuntu)

Hetzner не применяет обновления ОС автоматически. Ubuntu поставляется с предустановленным unattended-upgrades, но его необходимо включить и настроить.

root@kitploit:~
# Проверить, активны ли автоматические обновления безопасности
cat /etc/apt/apt.conf.d/20auto-upgrades

# Просмотреть историю обновлений
grep "^Start-Date\|^Commandline" /var/log/apt/history.log | tail -30

# Проверить, было ли смягчение kmod применено автоматически
grep "kmod\|algif" /var/log/apt/history.log

# Проверить последний запуск unattended-upgrades
tail -30 /var/log/unattended-upgrades/unattended-upgrades.log

Примечание: Даже при включённом unattended-upgrades автоматические перезагрузки по умолчанию отключены.
Новое ядро становится активным только после ручной reboot.


Ссылки

РесурсСсылка
Оригинальная статьяhttps://xint.io/blog/copy-fail-linux-distributions
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-31431
Консультация Ubuntuhttps://ubuntu.com/blog/copy-fail-vulnerability-fixes-available
USN-8226-1https://ubuntu.com/security/notices/USN-8226-1
Консультация CERT-EUhttps://cert.europa.eu/publications/security-advisories/2026-005/
Трекер Debianhttps://security-tracker.debian.org/tracker/CVE-2026-31431
Блог Microsofthttps://www.microsoft.com/en-us/security/blog/2026/05/01/cve-2026-31431-copy-fail-vulnerability-enables-linux-root-privilege-escalation/
Wikipediahttps://en.wikipedia.org/wiki/Copy_Fail

Отказ от ответственности

Этот скрипт предназначен для использования на системах, которыми вы владеете или на тестирование которых уполномочены.
Он выполняет проверки только для чтения и никоим образом не эксплуатирует уязвимость.

Скачать инструмент