CVE-2026-31431 — Copy Fail(Linux 权限提升)
概述
本仓库提供了 CVE-2026-31431 的技术概述与演示,该漏洞通常被称为 Copy Fail,是一个可导致本地权限提升的 Linux 内核漏洞。
该漏洞影响广泛的 Linux 发行版,允许非特权用户通过利用内核中页缓存处理的不一致来获取 root 访问权限。
免责声明
本项目仅用于:
未经适当许可在系统上擅自使用此信息是严格禁止的。
漏洞摘要
- CVE ID: CVE-2026-31431
- 名称: Copy Fail
- 类型: 本地权限提升(LPE)
- 严重性: 高
- 受影响系统: 多个 Linux 发行版,包括 Ubuntu、RHEL、SUSE 和 Amazon Linux
技术背景
该漏洞源于 Linux 内核的加密子系统,具体涉及 authencesn 算法的处理。
它允许本地用户修改原本只读文件的页缓存,而无需更改磁盘上对应的数据。
关键问题
- 内核修改内存中的文件表示(页缓存)
- 该修改不会反映到磁盘上
- 文件完整性监控工具无法察觉此更改
因此,文件在检查时可能看起来未发生变化,但内存中执行的却是被修改后的内容。
攻击概述
利用过程包括:
- 获取低权限 shell 的访问权限
- 利用
AF_ALG 和 splice() 等内核接口
- 将受控数据注入目标文件的页缓存
- 以特权可执行文件为目标(例如 setuid 二进制文件)
- 执行文件中被修改的内存版本
- 实现权限提升
核心概念:页缓存操作
Linux 使用页缓存将文件数据存储在内存中以提高性能。
在此漏洞中:
- 攻击者修改文件的缓存版本
- 磁盘版本保持不变
- 执行时使用修改后的内存版本
这种差异使得利用过程具有隐蔽性,并能绕过传统的文件完整性检查。
影响
成功利用可能导致:
- 系统完全被攻陷
- 未经授权的 root 访问
- 绕过完整性监控解决方案
- 增加多用户和容器化环境中的风险
演示
本仓库包含一个演示视频,展示了:
- 利用工作流程
- 权限提升过程
- 最终获得的系统访问权限
缓解措施
建议操作
- 将 Linux 内核更新到已修补的版本
- 及时应用供应商安全更新
额外加固措施
- 限制对内核加密接口的访问
- 使用 SELinux 或 AppArmor 强制执行安全策略
- 实施系统调用过滤(例如 seccomp)
- 监控异常进程行为
与类似漏洞的比较
| 漏洞 | 类型 | 特征 |
|---|
| Dirty COW | 竞态条件 | 依赖时序的利用 |
| Dirty Pipe | 管道缓冲区利用 | 内核内存覆盖 |
| Copy Fail | 逻辑缺陷 | 确定且可靠 |
参考资料
许可证
本项目基于 MIT 许可证发布。