Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2026-31431-copyfail — CVE-2026-31431 的教育性分析,该漏洞为 Linux 内核中通过 AF_ALG AEAD 就地操作实现的本地权限提升,包括技术根因、检测与缓解措施。 | Kitploit
工具/GitHubGitHub/darioomatos/cve-2026-31431-copyfail
权限提升漏洞利用框架漏洞分析漏洞利用论文与研究学习与教育精选资源
GitHubdarioomatos/cve-2026-31431-copyfail

cve-2026-31431-copyfail

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-31431 的教育性分析,该漏洞为 Linux 内核中通过 AF_ALG AEAD 就地操作实现的本地权限提升,包括技术根因、检测与缓解措施。

查看仓库
1235个月前尚未审核

CVE-2026-31431 — “Copy Fail” 🔐

Análise técnica educacional de uma das vulnerabilidades mais significativas do kernel Linux desde o Dirty Pipe (2022).
Este repositório é voltado para pesquisa, estudo e defesa. Nenhum exploit funcional é distribuído aqui.


Índice

  • O que é?
  • Para leigos: a analogia
  • Linha do tempo
  • Como funciona tecnicamente
  • O shellcode analisado
  • Comparação com vulnerabilidades similares
  • Sistemas afetados
  • Android é afetado?
  • Detecção
  • Mitigação e patches
  • Implementações de estudo
  • Referências

O que é?

CVE-2026-31431, apelidada de Copy Fail, é uma vulnerabilidade de escalonamento local de privilégios (LPE — Local Privilege Escalation) no kernel Linux. Ela permite que qualquer usuário sem privilégios obtenha acesso root em questão de segundos.

AtributoValor
CVECVE-2026-31431
CVSS Score7.8 HIGH
TipoLocal Privilege Escalation (LPE)
Subsistemacrypto/algif_aead.c — AF_ALG
Introduzida emKernel 4.14 (commit 72548b093ee3, julho 2017)
Corrigida em6.18.22 / 6.19.12 / 7.0 (commit a664bf3d603d)
Descoberta porTaeyang Lee — Theori / Xint Code
Divulgação pública29 de abril de 2026
PoC públicoSim — script Python de ~732 bytes

Para leigos: a analogia

Imagine que o sistema operacional tem uma memória de trabalho (chamada de page cache) onde guarda cópias dos arquivos que estão sendo usados. Quando você executa um programa, o sistema carrega esse programa nessa memória e o executa a partir dali — não diretamente do disco.

A Copy Fail permite que um usuário comum altere essa cópia em memória de um programa especial (um binário setuid, como o comando su) sem tocar no arquivo original no disco. O arquivo no disco continua intacto, mas quando o programa é executado, o sistema lê a versão corrompida da memória.

É como trocar a receita de um prato na memória de um chef enquanto ele está cozinhando — o livro de receitas original não muda, mas o prato que sai é completamente diferente.

O resultado: o programa corrompido executa código do atacante com permissões de root.

O que torna isso especialmente perigoso:

  • Não há janela de condição de corrida — é determinístico
  • Não deixa rastro no disco (forense de disco não detecta)
  • Funciona em praticamente todas as distribuições Linux desde 2017
  • O exploit original tem apenas ~700 bytes de Python

Linha do tempo```

2015 → AF_ALG ganha suporte a AEAD (algif_aead.c) authencesn introduz escrita em assoclen+cryptlen (mas ainda out-of-place)

2017 → Commit 72548b093ee3: otimização converte operação para in-place req->src = req->dst → páginas do page cache entram na scatterlist de escrita BUG INTRODUZIDO — passa despercebido por ~9 anos

2026 Mar 23 → Taeyang Lee (Theori) reporta ao time de segurança do kernel Linux Descoberta assistida por IA (Xint Code — ~1h de scan)

2026 Abr 1 → Patch mainline commitado (a664bf3d603d) — reverte a otimização de 2017

2026 Abr 22 → CVE-2026-31431 atribuída

2026 Abr 29 → Divulgação pública + PoC Python liberado Arch Linux, Fedora, Amazon Linux já com patches Ubuntu, RHEL, SUSE publicam guidance de mitigação

2026 Mai 1 → Kernels corrigidos chegam a AlmaLinux, CloudLinux, Rocky Linux Adicionado ao CISA KEV (Known Exploited Vulnerabilities) Exploits em Go e Rust aparecem em repositórios públicos

---

## 技术工作原理

### 流程概述```
Atacante (usuário sem privilégios)
    │
    ├─ 1. socket(AF_ALG, SOCK_SEQPACKET)
    │       Cria socket de criptografia no kernel
    │       bind: "authencesn(hmac(sha256),cbc(aes))"
    │
    ├─ 2. setsockopt: define chave AEAD + authsize=4
    │
    ├─ 3. accept() → op_socket
    │
    ├─ 4. sendmsg([AAD + ciphertext], cmsg=[DECRYPT, IV, assoclen])
    │       AAD bytes [4:8] = os 4 bytes que queremos ESCREVER no page cache
    │
    ├─ 5. pipe() + splice(arquivo_alvo → pipe → op_socket)
    │       CRÍTICO: injeta páginas do page cache na scatterlist do AF_ALG
    │       As páginas do arquivo agora estão no destino GRAVÁVEL da operação
    │
    ├─ 6. recv() → dispara o authencesn
    │       authencesn::scatterwalk_map_and_copy(seqno_lo, dst, assoclen+cryptlen, 4, WRITE)
    │       Escreve 4 bytes em dst[assoclen + cryptlen]
    │       = escreve DIRETAMENTE no page cache do arquivo-alvo ✓
    │       HMAC falha → retorna EBADMSG → IGNORADO
    │
    └─ 7. Repete (4 bytes por iteração) até cobrir todo o ELF replacement
           Executa o binário alvo → root shell

根本原因:就地操作 + sg_chain()

该 bug 存在于 crypto/algif_aead.c 中。2017 年,AEAD 操作被转换为就地(in-place)操作以提升性能:```c // Antes (seguro): req->src e req->dst são scatterlists separadas // Depois (bugado, commit 72548b093ee3): req->src = req->dst; // mesma scatterlist para entrada e saída

// Para a tag de autenticação, em vez de copiar, o código encadeia por referência: sg_chain(areq_ctx->rsgl[0].sg, n, areq_ctx->tsgl); // ↑ As páginas do page cache (vindas do splice) agora estão na scatterlist de SAÍDA

`authencesn` 算法使用目标缓冲区作为*临时空间*来重新排列 IPsec 的扩展序列号(ESN)字节:```c
// Em authencesn_decrypt():
scatterwalk_map_and_copy(tmp + 1, dst, assoclen + cryptlen, 4, 1);
//                                       ^^^^^^^^^^^^^^^^^^^^^^^^^
//                                       offset que ultrapassa o output buffer
//                                       e cai nas páginas do page cache encadeadas

为何不留痕迹

写入完全绕过了 VFS。被修改的页面永远不会被内核的 writeback 机制标记为 dirty。磁盘上的文件保持原样。基于哈希的完整性工具(aide、tripwire、inotifywait)检测不到任何变化,因为它们监控的是磁盘,而非 page cache。


被分析的 shellcode

该漏洞利用程序内嵌了一个 160 字节、经 zlib 压缩的迷你 ELF。解压后,可执行部分为:```nasm ; Offset 0x78 no arquivo ELF (entry point)

xor eax, eax ; limpa registradores xor edi, edi ; uid = 0 mov al, 0x69 ; syscall 105 = setuid syscall ; setuid(0) → effective UID = root

lea rdi, [rel bin_sh] ; rdi → "/bin/sh\0" xor esi, esi ; argv = NULL push 0x3b ; syscall 59 = execve pop rax cdq ; rdx = 0 (envp = NULL) syscall ; execve("/bin/sh", NULL, NULL)

; Fallback xor edi, edi push 0x3c ; syscall 60 = exit pop rax syscall ; exit(0)

bin_sh: db "/bin/sh", 0

**最小 ELF 结构(共 160 字节):**```
Offset 0x00–0x3F  → ELF64 Header (64 bytes)
                    e_type=ET_EXEC, e_machine=EM_X86_64
                    e_entry=0x400078, e_phnum=1

Offset 0x40–0x77  → Program Header PT_LOAD (56 bytes)
                    p_flags=PF_R|PF_X, p_vaddr=0x400000
                    p_filesz=0x9e

Offset 0x78–0x9D  → Shellcode (26 bytes código + "/bin/sh\0")

与类似漏洞的比较

Dirty Cow (2016)Dirty Pipe (2022)Copy Fail (2026)
CVECVE-2016-5195CVE-2022-0847CVE-2026-31431
类型CoW 中的竞态条件无标志的管道缓冲区AEAD 中的逻辑错误
可靠性依赖竞态(约毫秒级)确定性确定性
磁盘痕迹有(脏页)无无
可移植性广泛特定版本通用(2017–2026)
PoC 大小约 50 行 C 代码约 40 行 C 代码约 10 行 Python
子系统mm/ (CoW)fs/ (pipe)crypto/ (AF_ALG)
发现方式手动手动AI 辅助
利用窗口竞态窗口无无

受影响系统

内核版本:

  • 引入版本:Linux 4.14(2017 年 7 月)
  • 修复版本:6.18.22、6.19.12、7.0

已确认存在有效利用的发行版:

  • Ubuntu 24.04 LTS
  • Amazon Linux 2023
  • Red Hat Enterprise Linux 10.1
  • SUSE Linux Enterprise 16
  • Debian、Fedora、Arch Linux、AlmaLinux、Rocky Linux

必要条件: 内核中 CONFIG_CRYPTO_USER_API_AEAD=y 或 =m

下载工具