Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-31431_je_sappelle_RoOt — CVE-2026-31431 — Руководство по устранению уязвимости и мерам защиты | Kitploit
Инструменты/GitHubGitHub/sbeteta42/cve-2026-31431_je_sappelle_root
Анализ уязвимостейАудит конфигурацииОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные Ресурсы
GitHubsbeteta42/cve-2026-31431_je_sappelle_root

CVE-2026-31431_je_sappelle_RoOt

CVE-2026-31431 — Руководство по устранению уязвимости и мерам защиты

Репозиторий
1255 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-31431 - Copy Fail - Je s'appelle ROOT !#

CVE Type Platform Status

📌 Цель репозитория

Этот репозиторий документирует уязвимость CVE-2026-31431, получившую название Copy Fail, и предлагает процедуру защитной ремедиации для потенциально уязвимых систем Linux.

⚠️ Этот репозиторий строго ориентирован на защиту, авторизованный аудит, усиление безопасности и ремедиацию.
Он не содержит процедур эксплуатации и не должен использоваться для компрометации сторонних систем.


1. Резюме для руководства

CVE-2026-31431 / Copy Fail — это уязвимость локального повышения привилегий в ядре Linux.

Она затрагивает криптографическую подсистему ядра, а именно пользовательский интерфейс AF_ALG и модуль algif_aead. Уязвимость связана с оптимизацией, внедрённой в 2017 году в путь AEAD ядра Linux. При определённых условиях непривилегированный локальный пользователь может вызвать контролируемую запись в page cache читаемого файла, в частности setuid-бинарника, что может привести к повышению привилегий до root.

Уязвимость оценивается как High с показателем CVSS v3.1 7.8.


2. Информация о CVE

ЭлементДетали
CVECVE-2026-31431
Публичное названиеCopy Fail
ТипLocal Privilege Escalation, LPE
КомпонентLinux kernel crypto subsystem
Затронутый модульalgif_aead
ИнтерфейсAF_ALG
Задействованный механизмAEAD, authencesn, splice(), page cache
Показатель CVSS v3.17.8 High
Требуемые привилегииНепривилегированная локальная учётная запись
Взаимодействие с пользователемОтсутствует
ВоздействиеВысокое влияние на конфиденциальность, целостность и доступность

3. Затронутые системы

Публичные источники указывают, что дистрибутивы Linux, использующие ядро, производное от уязвимой ветки после оптимизации 2017 года, могут быть подвержены уязвимости.

Примеры платформ, упомянутых в публичных публикациях:

ДистрибутивПример публично протестированной версии ядра
Ubuntu 24.04 LTS6.17.0-1007-aws
Amazon Linux 20236.18.8-9.213.amzn2023
RHEL 10.16.12.0-124.45.1.el10_1
SUSE 166.12.0-160000.9-default
DebianВ зависимости от версии ядра и статуса безопасности
AlmaLinux / Rocky Linux / Oracle LinuxВ зависимости от версии ядра и бэкпортов вендора

Точный статус зависит от версии ядра, вендора, бэкпортов безопасности и уже применённых исправлений.


4. Почему эта уязвимость критична

Эта уязвимость особенно опасна в средах, где ненадёжные пользователи или рабочие нагрузки имеют доступ к локальной оболочке или общей среде выполнения.

Среды, требующие приоритетного внимания:

  • многопользовательские серверы;
  • SSH-серверы, доступные для нескольких учётных записей;
  • учебные платформы и лабораторные стенды;
  • CI/CD-раннеры;
  • сборочные серверы;
  • кластеры Kubernetes;
  • хосты контейнеров;
  • мультитенантные платформы;
  • мультитенантные облачные среды.

Основные риски:

  • локальное повышение привилегий до root;
  • компрометация хоста;
  • частичный обход контроля целостности диска, поскольку изменение может находиться в памяти через page cache;
  • потенциальное воздействие на контейнеры, использующие то же ядро хоста.

5. Быстрая проверка

5.1 Определение версии ядра

uname -a
uname -r

5.2 Проверка загрузки модуля algif_aead

lsmod | grep algif_aead || true

5.3 Проверка использования сокетов AF_ALG

sudo lsof -nP | grep AF_ALG || true

5.4 Определение установленных пакетов ядра

Debian / Ubuntu

dpkg -l | grep -E '^ii\\s+linux-image|^ii\\s+linux-modules'

RHEL / Rocky / AlmaLinux / Fedora

rpm -qa | grep -E '^kernel|^kernel-core'

SUSE

rpm -qa | grep -E '^kernel'

6. Рекомендуемая ремедиация

Приоритетный вариант: установка исправленного ядра от вендора Правильная ремедиация заключается в установке исправленного ядра, предоставленного дистрибутивом, с последующей перезагрузкой на это ядро.

Debian / Ubuntu

sudo apt update
sudo apt full-upgrade -y
sudo reboot

RHEL / Rocky / AlmaLinux / Oracle Linux

sudo dnf update -y kernel kernel-core kernel-modules
sudo reboot

SUSE

sudo zypper refresh
sudo zypper patch
sudo reboot
# После перезагрузки:
uname -r
  • Затем проверить статус в трекере безопасности дистрибутива.

7. Временная митигация

Если исправленное ядро ещё недоступно или немедленная перезагрузка невозможна, применить временную митигацию.

7.1 Отключение загрузки algif_aead

echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf

7.2 Выгрузка модуля, если он уже загружен

sudo modprobe -r algif_aead 2>/dev/null || true
sudo rmmod algif_aead 2>/dev/null || true

7.3 Обновление initramfs при необходимости

Debian / Ubuntu

sudo update-initramfs -u

RHEL / Rocky / AlmaLinux / Oracle Linux

sudo dracut -f

SUSE

sudo mkinitrd

7.4 Перезагрузка

sudo reboot

7.5 Проверка невозможности загрузки модуля

sudo modprobe algif_aead
echo $?
  • Ожидаемый результат: загрузка должна завершиться ошибкой.

8. Особый случай: модуль, встроенный в ядро

На некоторых ядрах модуль может быть скомпилирован непосредственно в ядро и не загружаться/выгружаться как модуль.

  • Ориентировочная проверка:
grep CONFIG_CRYPTO_USER_API_AEAD /boot/config-$(uname -r)
  • Возможные результаты:
CONFIG_CRYPTO_USER_API_AEAD=m

Компонент является модулем. Митигация через /etc/modprobe.d/ применима.

CONFIG_CRYPTO_USER_API_AEAD=y

Компонент встроен в ядро. Митигация через modprobe.d недостаточна.

В этом случае предпочтительно использовать:

  • исправленное ядро;
  • livepatch от вендора, если доступно;
  • документированную вендором опцию загрузки.

Некоторые источники упоминают следующую опцию ядра как возможный обходной путь:

initcall_blacklist=algif_aead_init

Обязательно протестировать вне производства перед массовым применением. Эта опция может различаться в зависимости от ядра, дистрибутива и конфигурации загрузки.

9. Усиление безопасности контейнерных сред

Для Docker, Podman, Kubernetes и CI/CD необходимо снизить возможность открытия сокетов AF_ALG ненадёжными рабочими нагрузками.

Рекомендуемые меры:

  • Применить исправление ядра на узлах хостов;
  • Заблокировать или ограничить AF_ALG через seccomp, когда это возможно;
  • Избегать привилегированных рабочих нагрузок;
  • Запретить контейнеры privileged: true, кроме случаев крайней необходимости;
  • Включить AppArmor, SELinux или аналогичные механизмы;
  • Изолировать CI/CD-раннеры, выполняющие ненадёжный код;
  • Предпочитать выделенные узлы для чувствительных рабочих нагрузок.

10. Обнаружение и мониторинг

10.1 Поиск использования AF_ALG

sudo lsof -nP | grep AF_ALG || true

10.2 Поиск загруженного модуля

lsmod | grep algif_aead || true

10.3 Мониторинг критических setuid-бинарников

find / -perm -4000 -type f 2>/dev/null

10.4 Мониторинг подозрительных обращений к /usr/bin/su

sudo ausearch -f /usr/bin/su 2>/dev/null || true

10.5 Пример правила auditd

sudo auditctl -w /usr/bin/su -p x -k su_exec_monitoring
  • Затем просмотреть:
sudo ausearch -k su_exec_monitoring

11. План действий при инциденте

При подозрении на эксплуатацию:

Скачать инструмент