Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-31431_je_sappelle_RoOt — CVE-2026-31431 — Руководство по устранению уязвимости и мерам защиты | Kitploit
Инструменты/GitHubGitHub/sbeteta42/cve-2026-31431_je_sappelle_root
Анализ уязвимостейАудит конфигурацииОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные Ресурсы
GitHubsbeteta42/cve-2026-31431_je_sappelle_root

CVE-2026-31431_je_sappelle_RoOt

CVE-2026-31431 — Руководство по устранению уязвимости и мерам защиты

Репозиторий
13 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-31431 - Copy Fail - Je s'appelle ROOT !#

CVE Type Platform Status

📌 Цель репозитория

Этот репозиторий документирует уязвимость CVE-2026-31431, получившую название Copy Fail, и предлагает процедуру защитной ремедиации для потенциально уязвимых систем Linux.

⚠️ Этот репозиторий строго ориентирован на защиту, авторизованный аудит, усиление безопасности и ремедиацию.
Он не содержит процедур эксплуатации и не должен использоваться для компрометации сторонних систем.


1. Резюме для руководства

CVE-2026-31431 / Copy Fail — это уязвимость локального повышения привилегий в ядре Linux.

Она затрагивает криптографическую подсистему ядра, а именно пользовательский интерфейс AF_ALG и модуль algif_aead. Уязвимость связана с оптимизацией, внедрённой в 2017 году в путь AEAD ядра Linux. При определённых условиях непривилегированный локальный пользователь может вызвать контролируемую запись в читаемого файла, в частности setuid-бинарника, что может привести к повышению привилегий до .

page cache
root

Уязвимость оценивается как High с показателем CVSS v3.1 7.8.


2. Информация о CVE

ЭлементДетали
CVECVE-2026-31431
Публичное названиеCopy Fail
ТипLocal Privilege Escalation, LPE
КомпонентLinux kernel crypto subsystem
Затронутый модульalgif_aead
ИнтерфейсAF_ALG
Задействованный механизмAEAD, authencesn, splice(), page cache
Показатель CVSS v3.17.8 High
Требуемые привилегииНепривилегированная локальная учётная запись
Взаимодействие с пользователемОтсутствует
ВоздействиеВысокое влияние на конфиденциальность, целостность и доступность

3. Затронутые системы

Публичные источники указывают, что дистрибутивы Linux, использующие ядро, производное от уязвимой ветки после оптимизации 2017 года, могут быть подвержены уязвимости.

Примеры платформ, упомянутых в публичных публикациях:

ДистрибутивПример публично протестированной версии ядра
Ubuntu 24.04 LTS6.17.0-1007-aws
Amazon Linux 20236.18.8-9.213.amzn2023
RHEL 10.16.12.0-124.45.1.el10_1
SUSE 166.12.0-160000.9-default
DebianВ зависимости от версии ядра и статуса безопасности
AlmaLinux / Rocky Linux / Oracle LinuxВ зависимости от версии ядра и бэкпортов вендора

Точный статус зависит от версии ядра, вендора, бэкпортов безопасности и уже применённых исправлений.


4. Почему эта уязвимость критична

Эта уязвимость особенно опасна в средах, где ненадёжные пользователи или рабочие нагрузки имеют доступ к локальной оболочке или общей среде выполнения.

Среды, требующие приоритетного внимания:

  • многопользовательские серверы;
  • SSH-серверы, доступные для нескольких учётных записей;
  • учебные платформы и лабораторные стенды;
  • CI/CD-раннеры;
  • сборочные серверы;
  • кластеры Kubernetes;
  • хосты контейнеров;
  • мультитенантные платформы;
  • мультитенантные облачные среды.

Основные риски:

  • локальное повышение привилегий до root;
  • компрометация хоста;
  • частичный обход контроля целостности диска, поскольку изменение может находиться в памяти через page cache;
  • потенциальное воздействие на контейнеры, использующие то же ядро хоста.

5. Быстрая проверка

5.1 Определение версии ядра

root@kitploit:~
uname -a
uname -r

5.2 Проверка загрузки модуля algif_aead

root@kitploit:~
lsmod | grep algif_aead || true

5.3 Проверка использования сокетов AF_ALG

root@kitploit:~
sudo lsof -nP | grep AF_ALG || true

5.4 Определение установленных пакетов ядра

Debian / Ubuntu

root@kitploit:~
dpkg -l | grep -E '^ii\\s+linux-image|^ii\\s+linux-modules'

RHEL / Rocky / AlmaLinux / Fedora

root@kitploit:~
rpm -qa | grep -E '^kernel|^kernel-core'

SUSE

root@kitploit:~
rpm -qa | grep -E '^kernel'

6. Рекомендуемая ремедиация

Приоритетный вариант: установка исправленного ядра от вендора Правильная ремедиация заключается в установке исправленного ядра, предоставленного дистрибутивом, с последующей перезагрузкой на это ядро.

Debian / Ubuntu

root@kitploit:~
sudo apt update
sudo apt full-upgrade -y
sudo reboot

RHEL / Rocky / AlmaLinux / Oracle Linux

root@kitploit:~
sudo dnf update -y kernel kernel-core kernel-modules
sudo reboot

SUSE

root@kitploit:~
sudo zypper refresh
sudo zypper patch
sudo reboot
# После перезагрузки:
uname -r
  • Затем проверить статус в трекере безопасности дистрибутива.

7. Временная митигация

Если исправленное ядро ещё недоступно или немедленная перезагрузка невозможна, применить временную митигацию.

7.1 Отключение загрузки algif_aead

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf

7.2 Выгрузка модуля, если он уже загружен

root@kitploit:~
sudo modprobe -r algif_aead 2>/dev/null || true
sudo rmmod algif_aead 2>/dev/null || true

7.3 Обновление initramfs при необходимости

Debian / Ubuntu

root@kitploit:~
sudo update-initramfs -u

RHEL / Rocky / AlmaLinux / Oracle Linux

root@kitploit:~
sudo dracut -f

SUSE

root@kitploit:~
sudo mkinitrd

7.4 Перезагрузка

root@kitploit:~
sudo reboot

7.5 Проверка невозможности загрузки модуля

root@kitploit:~
sudo modprobe algif_aead
echo $?
  • Ожидаемый результат: загрузка должна завершиться ошибкой.

8. Особый случай: модуль, встроенный в ядро

На некоторых ядрах модуль может быть скомпилирован непосредственно в ядро и не загружаться/выгружаться как модуль.

  • Ориентировочная проверка:
root@kitploit:~
grep CONFIG_CRYPTO_USER_API_AEAD /boot/config-$(uname -r)
  • Возможные результаты:
root@kitploit:~
CONFIG_CRYPTO_USER_API_AEAD=m

Компонент является модулем. Митигация через /etc/modprobe.d/ применима.

root@kitploit:~
CONFIG_CRYPTO_USER_API_AEAD=y

Компонент встроен в ядро. Митигация через modprobe.d недостаточна.

В этом случае предпочтительно использовать:

  • исправленное ядро;
  • livepatch от вендора, если доступно;
  • документированную вендором опцию загрузки.

Некоторые источники упоминают следующую опцию ядра как возможный обходной путь:

root@kitploit:~
initcall_blacklist=algif_aead_init

Обязательно протестировать вне производства перед массовым применением. Эта опция может различаться в зависимости от ядра, дистрибутива и конфигурации загрузки.

9. Усиление безопасности контейнерных сред

Для Docker, Podman, Kubernetes и CI/CD необходимо снизить возможность открытия сокетов AF_ALG ненадёжными рабочими нагрузками.

Рекомендуемые меры:

  • Применить исправление ядра на узлах хостов;
  • Заблокировать или ограничить AF_ALG через seccomp, когда это возможно;
  • Избегать привилегированных рабочих нагрузок;
  • Запретить контейнеры privileged: true, кроме случаев крайней необходимости;
  • Включить AppArmor, SELinux или аналогичные механизмы;
  • Изолировать CI/CD-раннеры, выполняющие ненадёжный код;
  • Предпочитать выделенные узлы для чувствительных рабочих нагрузок.

10. Обнаружение и мониторинг

10.1 Поиск использования AF_ALG

root@kitploit:~
sudo lsof -nP | grep AF_ALG || true

10.2 Поиск загруженного модуля

root@kitploit:~
lsmod | grep algif_aead || true

10.3 Мониторинг критических setuid-бинарников

root@kitploit:~
find / -perm -4000 -type f 2>/dev/null

10.4 Мониторинг подозрительных обращений к /usr/bin/su

root@kitploit:~
sudo ausearch -f /usr/bin/su 2>/dev/null || true

10.5 Пример правила auditd

root@kitploit:~
sudo auditctl -w /usr/bin/su -p x -k su_exec_monitoring
  • Затем просмотреть:
root@kitploit:~
sudo ausearch -k su_exec_monitoring

11. План действий при инциденте

При подозрении на эксплуатацию:

  • Изолировать машину от сети;
  • Сохранить журналы;
  • Перезагрузить для очистки page cache;
  • Проверить целостность системы;
  • Проверить локальные учётные записи;
  • Найти недавно добавленные SSH-ключи;
  • Проверить задачи cron и systemd;
  • Выполнить ротацию паролей и секретов;
  • Установить исправленное ядро;
  • Перезагрузиться и проверить активную версию;
  • Вернуть машину в эксплуатацию только после проверки.

Полезные команды:

root@kitploit:~
last -a
lastlog
getent passwd
sudo find /etc/cron* -type f -ls 2>/dev/null
sudo find /root /home -name authorized_keys -type f -ls 2>/dev/null
sudo journalctl --since "48 hours ago"

12. Чек-лист ремедиации

  • Инвентаризировать уязвимые машины Linux.
  • Определить версии ядра.
  • Проверить бюллетени безопасности вендора.
  • Приоритизировать многопользовательские серверы, CI/CD, Kubernetes и контейнеры.
  • Применить исправление ядра от вендора.
  • Перезагрузиться на исправленное ядро.
  • Применить временную митигацию, если патч ещё недоступен.
  • Заблокировать или ограничить AF_ALG в контейнерных средах.
  • Мониторить доступ к setuid-бинарникам.
  • Проверить следы повышения привилегий.
  • Задокументировать выполненные действия.

13. Пример скрипта защитной митигации

root@kitploit:~
#!/usr/bin/env bash
set -euo pipefail

echo "[+] CVE-2026-31431 - временная митигация algif_aead"

if [[ $EUID -ne 0 ]]; then
  echo "[-] Скрипт должен выполняться от root."
  exit 1
fi

echo "[+] Активная версия ядра: $(uname -r)"

echo "[+] Постоянное отключение загрузки algif_aead"
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf

echo "[+] Попытка выгрузки модуля"
modprobe -r algif_aead 2>/dev/null || true
rmmod algif_aead 2>/dev/null || true

if command -v update-initramfs >/dev/null 2>&1; then
  echo "[+] Обновление initramfs Debian/Ubuntu"
  update-initramfs -u
elif command -v dracut >/dev/null 2>&1; then
  echo "[+] Обновление initramfs через dracut"
  dracut -f
elif command -v mkinitrd >/dev/null 2>&1; then
  echo "[+] Обновление initramfs через mkinitrd"
  mkinitrd
else
  echo "[!] Известный инструмент initramfs не обнаружен. Проверьте вручную."
fi

echo "[+] Проверка"
lsmod | grep algif_aead && echo "[!] Модуль всё ещё загружен" || echo "[OK] Модуль не загружен"

echo "[+] Рекомендуется перезагрузка."

14. Ограничения митигации

  • Митигация путём отключения модуля algif_aead является временным обходным решением.

Она не заменяет:

  • установку исправленного ядра;

  • перезагрузку на исправленное ядро;

  • проверку статуса вендора;

  • пост-инцидентный анализ при подозрении на компрометацию.

  • Она также может повлиять на некоторые программы, явно настроенные на использование криптографического интерфейса AF_ALG.

15. Ссылки

Theori / Xint Code — Copy Fail Technical Write-up https://xint.io/blog/copy-fail-linux-distributions Репозиторий GitHub Theori PoC https://github.com/theori-io/copy-fail-CVE-2026-31431 NVD — CVE-2026-31431 https://nvd.nist.gov/vuln/detail/CVE-2026-31431 CERT-EU — Security Advisory 2026-005 https://cert.europa.eu/publications/security-advisories/2026-005/ Ubuntu Security — CVE-2026-31431 https://ubuntu.com/security/CVE-2026-31431 Debian Security Tracker — CVE-2026-31431 https://security-tracker.debian.org/tracker/CVE-2026-31431 SUSE CVE Tracker — CVE-2026-31431 https://www.suse.com/security/cve/CVE-2026-31431.html Tenable FAQ — Copy Fail https://www.tenable.com/blog/copy-fail-cve-2026-31431-frequently-asked-questions-about-linux-kernel-privilege-escalation

16. Правовое предупреждение

Этот репозиторий предоставляется исключительно в целях:

  • обучения;
  • защиты;
  • авторизованного аудита;
  • ремедиации;
  • усиления безопасности системы.

Любое несанкционированное наступательное использование является незаконным и противоречит цели этого репозитория.

Скачать инструмент