
Эксплойт-доказательство концепции для CVE-2026-31431, локальное повышение привилегий в Linux через логическую ошибку в authencesn, с вариантом для ARM64 для авторизованной лабораторной проверки.
Copy Fail — это локальное повышение привилегий в Linux, опубликованное Theori/Xint как
CVE-2026-31431. На странице проекта описан логический баг в
authescesn, до которого можно добраться через AF_ALG и splice(), что приводит к
небольшой записи в page-cache против setuid-бинарника. На затронутых системах
непривилегированный локальный пользователь может получить root.
Этот репозиторий хранит копию upstream-эксплойта и добавляет ARM64-вариант, протестированный на Ubuntu 25.10 ARM.

| Файл | Назначение |
|---|---|
copy_fail_exp.py | Оригинальный upstream-PoC, с указанием исходного URL в заголовке файла. |
copy_fail_exp_arm64.py | PoC, адаптированный под ARM64, протестирован и работает на Ubuntu 25.10 ARM. |
Эти скрипты предназначены только для авторизованной валидации в одноразовых лабораторных системах. Они
не являются универсальными сканерами уязвимостей. Они пытаются использовать путь эксплуатации Copy Fail
против /usr/bin/su; если хост уязвим и окружение совместимо, результатом становится настоящая root-оболочка.
⚡ Используйте оригинальный PoC для валидации публичного пути эксплуатации на совместимых Linux-системах. Используйте ARM64-вариант для тестирования ARM-хостов на Linux, где встроенная полезная нагрузка отличается от upstream-скрипта.
Неудачный запуск не доказывает, что хост пропатчен. Версия ядра, дистрибутивные бэкпорты, архитектура, локальная защита, политика контейнеров и среда выполнения могут влиять на поведение.
Сначала пропатчите систему. Согласно copy.fail, системы должны обновиться
до дистрибутивного ядра, включающего mainline-коммит a664bf3d603d, затем
перезагрузиться в это ядро и проверить работающую версию.
Пока ядро не пропатчено, отключите модуль algif_aead:
sudo sh -c 'printf "%s\n" "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf'
sudo rmmod algif_aead 2>/dev/null || true
Для недоверенных рабочих нагрузок, таких как контейнеры, CI-раннеры, песочницы и общие
хост-системы разработчиков, также заблокируйте создание сокетов AF_ALG с помощью политики seccomp.
Рекомендации по смягчению последствий с copy.fail отмечают, что отключение algif_aead не должно
влиять на типичное использование криптографии dm-crypt/LUKS, kTLS, IPsec/XFRM, OpenSSL/GnuTLS/NSS, SSH или
keyring ядра. Это может повлиять на программное обеспечение, явно настроенное на использование сокетов AF_ALG.