自动化检测与缓解工具,针对 Linux 内核 algif_aead 模块(AF_ALG 接口)中的
漏洞 CVE-2026-31431 ("Copy Fail"),
该漏洞为本地权限提升(LPE)。
⚠️ 范围: 本项目纯属防御性。它不包含、 不生成也不引用任何利用代码。目标是让安全团队和系统管理员 (1) 识别暴露的主机,(2) 在安装修补后的内核之前 应用推荐的缓解措施(阻止
algif_aead模块)。
检测(--check)
uname -r)algif_aead 模块是否已加载或可加载apt/dpkg、rpm、zypper),查找补丁/CVE 相关引用/etc/os-release 识别发行版VULNERÁVEL(易受攻击)、MITIGADO(已缓解,模块被阻止)、CORRIGIDO(内核已包含补丁)或 INDETERMINADO(无法确定)缓解(--mitigate,需要 root 权限)
/etc/modprobe.d/disable-algif-aead-cve-2026-31431.conf,内容为 install algif_aead /bin/false 和 blacklist algif_aeadrmmod)报告(--report json|text)
# Apenas diagnosticar (não requer root)
sudo ./bin/copyfail-guard --check
# Diagnosticar e aplicar mitigação temporária
sudo ./bin/copyfail-guard --mitigate
# Saída em JSON para integração com outras ferramentas
sudo ./bin/copyfail-guard --check --report json
要求:Python 3.8+、Bash;仅 --mitigate 需要 root 访问权限(检测功能无需提权即可运行,但信息有限)。
algif_aead)是临时性的。它能减少攻击面,但不能替代内核更新。一旦适用于您发行版的已修复内核包(包含提交 a664bf3d603d 或等效 backport)可用,应立即安装并重启系统。algif_aead 的环境(通过用户空间直接使用 AF_ALG 进行 AEAD)可能会因缓解措施而影响功能。dm-crypt/LUKS、kTLS、IPsec、SSH 以及 OpenSSL/GnuTLS 的默认构建通常不依赖 AF_ALG,因此不受影响。copyfail-guard/
├── bin/
│ └── copyfail-guard # entrypoint (bash) -> chama o módulo Python
├── copyfail_guard/
│ ├── __init__.py
│ ├── detect.py # lógica de detecção
│ ├── mitigate.py # lógica de mitigação
│ └── report.py # formatação de saída (texto/JSON)
├── tests/
│ └── test_detect.py
├── LICENSE
└── README.md
MIT — 参见 LICENSE.