Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2026-31431 — Bash-скрипты для обнаружения и смягчения CVE-2026-31431 (Copy Fail) — локального повышения привилегий в ядре Linux через сокет AF_ALG, включая отключение модуля и настройку seccomp. | Kitploit
Инструменты/GitHubGitHub/leelong2020/cve-2026-31431
Оборонительные ИнструментыАнализ уязвимостейСкриптинг и автоматизацияАудит конфигурации
GitHubleelong2020/cve-2026-31431

cve-2026-31431

Bash-скрипты для обнаружения и смягчения CVE-2026-31431 (Copy Fail) — локального повышения привилегий в ядре Linux через сокет AF_ALG, включая отключение модуля и настройку seccomp.

Репозиторий
3 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-31431 (Copy Fail) — инструмент обнаружения и смягчения

License: MIT

Этот проект предоставляет набор Bash-скриптов для обнаружения и смягчения уязвимости CVE-2026-31431 (также известной как "Copy Fail") — локального повышения привилегий в ядре Linux.

Обзор уязвимости

  • Идентификатор CVE: CVE-2026-31431
  • Тип уязвимости: локальное повышение привилегий (Local Privilege Escalation)
  • Затронутый компонент: Linux Kernel — AF_ALG socket / интерфейс шифрования AEAD
  • Исправляющий коммит: a664bf3d603d и последующие патчи
  • Публичное название: Copy Fail

Уязвимость существует в реализации AF_ALG socket в ядре Linux; злоумышленник может добиться локального повышения привилегий, создав специальную операцию привязки authencesn.

Файлы проекта

ФайлНазначениеПрава запуска
check_cve_2026_31431.shОбнаружение уязвимости и оценка рискаОбычный пользователь или root
cve-2026-31431-mitigate.shВыполнение мер смягчения (отключение модуля, генерация конфигурации seccomp)Требуется root

Быстрый старт

1. Проверка, затронута ли система

root@kitploit:~
bash check_cve_2026_31431.sh

Скрипт последовательно проверяет следующее:

  • Состояние конфигурации ядра CONFIG_CRYPTO_USER_API_AEAD
  • Состояние загрузки модулей algif_aead / af_alg
  • Возможность создания AF_ALG socket
  • Наличие существующих конфигураций смягчения
  • Проверку привязки authencesn (определение, применено ли смягчение)
  • Нахождение дистрибутива в известном списке затронутых

В итоге выводится общий уровень риска: UNKNOWN / LOW / MEDIUM / HIGH.

2. Выполнение мер смягчения

Внимание: скрипт смягчения требует прав root.

root@kitploit:~
sudo bash cve-2026-31431-mitigate.sh

Меры смягчения включают:

  • Запись /etc/modprobe.d/disable-algif-aead.conf для запрета загрузки модуля algif_aead
  • Если algif_aead уже загружен — попытка выгрузки (rmmod)
  • Выполнение depmod -a для обновления зависимостей модулей
  • Автоматическая проверка возможности создания AF_ALG socket и привязки до и после смягчения

Дополнительные параметры

root@kitploit:~
sudo bash cve-2026-31431-mitigate.sh --verify-only          # только проверка, без записи конфигурации
sudo bash cve-2026-31431-mitigate.sh --write-seccomp        # дополнительно сгенерировать конфигурацию seccomp для Docker
sudo bash cve-2026-31431-mitigate.sh --seccomp-path /path   # указать путь вывода seccomp

Проверка эффективности смягчения

Золотой стандарт определения, сработало ли смягчение: сбой привязки authencesn.

«Пункт 5: проверка смягчения (bind authencesn)» в скрипте обнаружения пытается выполнить:

root@kitploit:~
import socket
s = socket.socket(38, 5, 0)  # AF_ALG
s.bind(("aead", "authencesn(hmac(sha256),cbc(aes))"))
  • Если возвращается ошибка (сбой привязки) → смягчение применено или возможность заблокирована
  • Если возвращается успех → смягчение не применено, требуются дальнейшие действия

Известные ограничения

  1. Неэффективно при статической компиляции: если конфигурация ядра CONFIG_CRYPTO_USER_API_AEAD=y (статически вкомпилирована в ядро), отключение модуля обычно не работает — требуется только обновление ядра.
  2. Занятость модуля: если algif_aead используется, rmmod может завершиться неудачей; рекомендуется проверить после перезагрузки в окне обслуживания.
  3. Контейнерные среды: рекомендуется дополнительно применять конфигурацию seccomp для блокировки вызова socket(AF_ALG).

Дальнейшие рекомендации

  1. Полное исправление: обновитесь до официальной версии ядра, содержащей исправляющий коммит a664bf3d603d и последующие патчи.
  2. Отслеживание бюллетеней:
    • Ubuntu: https://ubuntu.com/security/CVE-2026-31431
    • RHEL: https://access.redhat.com/security/cve/CVE-2026-31431
    • SUSE: см. бюллетени безопасности дистрибутива
  3. Повторная проверка: после обновления или смягчения повторно запустите скрипт обнаружения и убедитесь, что проверка привязки завершается сбоем.

Совместимость

Скрипты протестированы в следующих средах:

  • Bash 4.x / 5.x
  • Зависимости: стандартные инструменты GNU (grep, sed, lsmod, modprobe, rmmod, depmod)
  • Необязательная зависимость: python3 или python (для проверки AF_ALG socket)

Лицензия

MIT License

Отказ от ответственности

Скрипты, предоставляемые этим проектом, предназначены только для проверки безопасности и временного смягчения и не заменяют обновление официального патча ядра. Перед использованием скриптов полностью осознайте их действия (например, отключение модулей ядра) и предварительно проверьте их в тестовой среде. Автор не несёт ответственности за любые прямые или косвенные убытки, вызванные использованием этого инструмента.

Скачать инструмент