Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Copy-Fail_Detect_and_mitigate_CVE-2026-31431 — Обнаруживает подверженность уязвимости CVE-2026-31431 (Copy Fail) и при необходимости устраняет её, отключая уязвимый модуль ядра algif_aead, предоставляя вердикты и статус исправления. | Kitploit
Инструменты/GitHubGitHub/webhosting4u/copy-fail_detect_and_mitigate_cve-2026-31431
Оборонительные ИнструментыСканеры уязвимостейАудит конфигурацииРеагирование на Инциденты
GitHubwebhosting4u/copy-fail_detect_and_mitigate_cve-2026-31431

Copy-Fail_Detect_and_mitigate_CVE-2026-31431

Обнаруживает подверженность уязвимости CVE-2026-31431 (Copy Fail) и при необходимости устраняет её, отключая уязвимый модуль ядра algif_aead, предоставляя вердикты и статус исправления.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
23 месяцев назадЕщё не проверено
Поделиться

Copy Fail — детектор и средство смягчения CVE-2026-31431

Bash Platform CVE CVSS Status

Обнаружение подверженности уязвимости CVE-2026-31431 (Copy Fail) и, при необходимости, применение смягчения на уровне хоста путём отключения модуля ядра algif_aead на уязвимых системах.

Что предоставляет этот репозиторий

  • copyfail-check.sh — проверяет статус патча ядра, подверженность во время выполнения и состояние смягчения.
  • Опциональное автоматическое смягчение через --mitigate.
  • Понятный для человека вывод вердикта: NOT AFFECTED, PATCHED, NOT EXPLOITABLE, MITIGATED, MITIGATED (REBOOT PENDING) или AFFECTED.
  • Сводка по уязвимости

    СвойствоЗначение
    CVE IDCVE-2026-31431
    СерьёзностьВЫСОКАЯ (CVSS 3.1: 7.8)
    Компонентalgif_aead — криптографический интерфейс ядра AF_ALG AEAD
    Тип атакиЛокальное повышение привилегий; побег из контейнера (публичного PoC пока нет)
    Подверженные ядра4.14 и новее (см. ниже)
    Раскрыта2026-04-29

    Оптимизация AEAD на месте 2017 года (коммит 72548b093ee3, ядро 4.14) позволяет непривилегированному локальному атакующему получить контролируемый примитив записи в page-cache для любого читаемого файла, что даёт возможность повышения привилегий до root. В контейнерных средах тот же примитив может способствовать побегу из контейнера.

    Ядра до 4.14 НЕ подвержены. Это включает ядро 3.13 Ubuntu (Trusty 14.04 GA) и ядро 4.4 (Xenial 16.04 GA, Trusty HWE) — они предшествуют уязвимому коммиту.

    Ссылки на коммиты

    РольКоммит
    Внесение уязвимости72548b093ee3 (ядро 4.14, 2017)
    Исправление — mainline / ядро 7.0a664bf3d603d
    Исправление — stable 6.18.xfafe0fa2995a
    Исправление — stable 6.19.xce42ee423e58

    Дистрибутивы переносят патчи с собственными идентификаторами коммитов. Скрипт ищет CVE ID в журналах изменений пакетов, что надёжнее, чем хеши из апстрима для ядер с бэкпортами.

    Подверженные выпуски Ubuntu

    Выпускlinux kernelсмягчение kmod (исправленная версия)
    Trusty 14.04только ядра 4.15; 3.13 и 4.4 НЕ подвержены15-0ubuntu7+esm1
    Xenial 16.04только ядра 4.15; 4.4 НЕ подвержен22-1ubuntu5.2+esm1
    Bionic 18.04Подвержен24-1ubuntu3.5+esm1
    Focal 20.04Подвержен27-1ubuntu2.1+esm1
    Jammy 22.04Подвержен29-1ubuntu1.1
    Noble 24.04Подвержен31+20240202-2ubuntu7.2
    Questing 25.10Подвержен34.2-2ubuntu1.1
    Resolute 26.04Не подверженОбновление не требуется

    Команда безопасности Ubuntu распространяет обновление пакета kmod, которое записывает install algif_aead /bin/false в /etc/modprobe.d/disable-algif_aead.conf. Этот скрипт создаёт тот же файл с тем же содержимым и полностью совместим с этим подходом. Применение официального обновления пакета (sudo apt install --only-upgrade kmod) — рекомендуемый путь в Ubuntu; этот скрипт обеспечивает эквивалентное покрытие для систем, отличных от Ubuntu, или для предварительной проверки до обновления.

    Быстрый старт

    Локально

    root@kitploit:~
    chmod +x copyfail-check.sh
    sudo ./copyfail-check.sh                # только обнаружение
    sudo ./copyfail-check.sh --mitigate     # обнаружение + применение смягчения, если система подвержена
    

    Удалённо (запуск напрямую из GitHub, без загрузки)

    Передайте скрипт напрямую из main и выполните его. Форма bash -s -- передаёт аргументы после -- в сам скрипт, поэтому --mitigate попадает в скрипт, а не в bash.

    root@kitploit:~
    # Только обнаружение
    curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash
    
    # Обнаружение + смягчение
    curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate
    

    Эквиваленты с wget:

    root@kitploit:~
    wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash
    wget -qO- https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/main/copyfail-check.sh | sudo bash -s -- --mitigate
    

    Примечание по безопасности. Передача удалённого скрипта напрямую в привилегированную оболочку доверяет тому, что URL отдаёт в момент выполнения. Для разовой проверки это приемлемо; для повторного или производственного использования зафиксируйте конкретный коммит и сначала просмотрите скрипт:

    root@kitploit:~
    curl -fsSL https://raw.githubusercontent.com/Webhosting4U/Copy-Fail_Detect_and_mitigate_CVE-2026-31431/<commit-sha>/copyfail-check.sh -o copyfail-check.sh
    less copyfail-check.sh
    sudo bash copyfail-check.sh --mitigate
    

    Что проверяется

    1. Запуск от root
    2. Предварительная проверка версии ядра — ядра до 4.14 сразу завершаются с вердиктом NOT AFFECTED
    3. Доказательства патча ядра, в этом порядке — любого положительного сигнала достаточно:
      • Журнал изменений пакета ядра Debian/Ubuntu (поиск всех трёх хешей исправляющих коммитов и CVE ID)
      • Журнал изменений пакета ядра RHEL/Fedora (те же шаблоны)
      • Загруженные livepatch ядра в /sys/kernel/livepatch/, а также kpatch list и canonical-livepatch status
      • Инструменты CVE дистрибутива: ubuntu-security-status --cves, dnf updateinfo list cves, zypper patch-check
    4. Доступность модуля algif_aead (modinfo) и состояние загрузки (lsmod)
    5. Существующие правила блокировки на основе modprobe в /etc/modprobe.d/ — принимаются эквивалентные нейтрализаторы (install … /bin/false|/bin/true|/sbin/nologin) и blacklist; определяется, исходит ли блокировка из пакета kmod Ubuntu
    6. Подсказка о пакете kmod Ubuntu — если модуль не заблокирован и система — Ubuntu, сообщается, доступно ли обновление пакета смягчения для обнаруженного выпуска
    7. Активное использование AF_ALG через счётчик ссылок модуля в /proc/modules (колонка 3); также отмечается ссылка на движок OpenSSL afalg в /etc/ssl или /etc/pki/tls
    8. Итоговый вердикт о риске

    Значения вердиктов

    ВердиктЗначение
    NOT AFFECTEDЯдро предшествует 4.14, либо пропатчено и модуль недоступен
    PATCHEDЖурнал изменений/инструменты ядра подтверждают наличие исправления
    NOT EXPLOITABLEМодуль недоступен в этой системе
    MITIGATEDМодуль заблокирован через modprobe.d; ядро всё ещё не пропатчено — обновите, когда возможно
    MITIGATED (REBOOT PENDING)Блокировка записана, но модуль всё ещё загружен; выгрузите с помощью rmmod или перезагрузитесь
    AFFECTEDЯдро находится в уязвимом диапазоне, и algif_aead доступен

    Что делает смягчение

    При использовании --mitigate на подверженной системе скрипт:

    • Создаёт /etc/modprobe.d/disable-algif_aead.conf, содержащий install algif_aead /bin/false
    • Пытается выгрузить algif_aead, если он загружен
    • Оставляет постоянную блокировку при загрузке

    Имя файла /etc/modprobe.d/disable-algif_aead.conf совпадает с файлом, записываемым официальным обновлением пакета kmod Ubuntu, поэтому оба подхода взаимозаменяемы и совместимы.

    Важные примечания

    • Смягчение — это временное снижение риска, а не замена патча ядра.
    • Отключение algif_aead безопасно для распространённых криптографических путей: dm-crypt, LUKS, kTLS, IPsec, стандартное использование OpenSSL/GnuTLS, SSH и криптография keyring ядра не затрагиваются.
    • Приложения, которые явно загружают движок OpenSSL afalg, потеряют аппаратное ускорение; они должны переключиться на программную криптографию, но для запуска переключения может потребоваться перезагрузка.
    • Контейнерные рабочие нагрузки: уязвимость может позволить побег из контейнера даже без опубликованного PoC. Применение смягчения или патча ядра рекомендуется независимо от типа рабочей нагрузки.

    Хронология раскрытия

    ДатаСобытие
    2026-03-23Сообщено команде безопасности ядра Linux
    2026-04-01Исправление внесено в mainline
    2026-04-29Публичное раскрытие

    Требования

    • Хост Linux
    • Привилегии root (sudo или root-оболочка)
    • Основные инструменты (требуются всегда): uname, modinfo, lsmod, awk, grep
    • Опциональные инструменты (используются при наличии, в порядке авторитетности):
      • dpkg — сканирование журнала изменений Debian/Ubuntu и проверка версии kmod
      • lsb_release — определение выпуска Ubuntu для подсказки kmod
      • rpm — сканирование журнала изменений RHEL/Fedora
      • kpatch / canonical-livepatch и /sys/kernel/livepatch/ — обнаружение live-patch
      • ubuntu-security-status, dnf updateinfo, zypper patch-check — инструменты CVE дистрибутива

    Структура репозитория

    root@kitploit:~
    .
    ├── copyfail-check.sh
    └── README.md
    

    Ссылки

    • copy.fail — официальная страница уязвимости
    • Copy Fail across Linux distributions — анализ покрытия дистрибутивов
    • oss-security disclosure — полное техническое раскрытие
    • Ubuntu Security Advisory — рекомендации для Ubuntu и версии исправленных пакетов
    • CVE Record — официальная запись CVE
    Скачать инструмент