Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/kwilck/copyfail
防御工具权限提升漏洞扫描器漏洞分析配置审计
GitHubkwilck/copyfail

copyfail

复制失败(CVE-2026-31431)是 Linux 内核 algif_aead 模块中的一个逻辑缺陷——该模块属于 AF_ALG 用户空间加密 API。该漏洞由 Theori / Xint Code 于 2026 年 4 月 29 日披露。

查看仓库
13个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

CVE-2026-31431 — “Copy Fail” 安全检测脚本

一个针对 Copy Fail Linux 内核本地权限提升漏洞的只读检测脚本。
不含漏洞利用代码。不打开 AF_ALG 套接字。除 /etc/modprobe.d 外不写入任何文件(仅当您手动应用缓解措施时)。


背景

Copy Fail(CVE-2026-31431)是 Linux 内核 algif_aead 模块中的一个逻辑缺陷——该模块属于 AF_ALG 用户空间加密 API。该漏洞由 Theori / Xint Code 于 2026 年 4 月 29 日披露。

一个 732 字节的 Python 脚本即可让非特权本地用户在几乎所有自 2017 年以来构建的主流 Linux 发行版上获得完全 root 权限——无需竞态条件、无需内核偏移、无需编译载荷。

属性详情
CVECVE-2026-31431
CVSS7.8 高危
类型本地权限提升(LPE)
受影响内核4.14 – 6.18.21、6.19.0 – 6.19.11
根本原因algif_aead 原地优化(提交 72548b093ee3,2017 年)
上游修复通过提交 a664bf3d603d 回滚
漏洞利用可靠性确定性——无需竞态条件

脚本检查内容

  1. 内核版本 — 当前运行的内核是否处于受影响的上游版本范围内
  2. algif_aead 模块状态 — 已加载、内建或不存在
  3. 已生效的缓解措施 — modprobe.d 黑名单、initcall_blacklist 内核命令行参数
  4. 发行版特定补丁状态 — 针对 Debian/Ubuntu/Parrot:根据 USN-8226-1 验证 kmod 软件包版本

关于 Ubuntu / Debian 的说明: Ubuntu 在回溯安全补丁时不会提升上游内核版本。因此,脚本检查的是 kmod 软件包版本(根据 USN-8226-1 要求 >= 31+20240202-2ubuntu7.2),而非仅依赖内核版本字符串。


支持的发行版


使用方法

root@kitploit:~
# 下载
curl -O https://raw.githubusercontent.com/kw-soft/copyfail/main/copyfail.sh

# 赋予执行权限
chmod +x copyfail.sh

# 运行(建议使用 root 以获得完整的模块可见性)
sudo ./copyfail.sh

输出示例

存在漏洞的系统

root@kitploit:~
============================================
  CVE-2026-31431 'Copy Fail' — 安全检测
============================================
[*] 内核: 6.8.0-71-generic
[!] 内核 6.8.0-71-generic 处于受影响的上游版本范围内 (4.14 – 6.19.11)
[~] 接下来进行发行版回溯补丁检查 — 仅凭版本号不足以得出结论
[*] algif_aead 模块状态:
[!] algif_aead 已加载 — 攻击面处于活跃状态
[*] 发行版补丁状态:
    发行版 : Ubuntu 24.04
    已安装 kmod : 31+20240202-2ubuntu6
    所需 kmod  : >= 31+20240202-2ubuntu7.2
[!] kmod 31+20240202-2ubuntu6 < 31+20240202-2ubuntu7.2 — 缓解措施未应用
============================================
  检测结果
============================================
[!] 存在漏洞 — 内核受影响且 algif_aead 处于活跃状态

已缓解的系统

root@kitploit:~
============================================
  CVE-2026-31431 'Copy Fail' — 安全检测
============================================
[*] 内核: 6.8.0-71-generic
[!] 内核 6.8.0-71-generic 处于受影响的上游版本范围内 (4.14 – 6.19.11)
[~] 接下来进行发行版回溯补丁检查 — 仅凭版本号不足以得出结论
[*] algif_aead 模块状态:
[✓] algif_aead 未加载
[✓] modprobe 黑名单已生效: /etc/modprobe.d/disable-algif_aead.conf
[*] 发行版补丁状态:
    发行版 : Ubuntu 24.04
    已安装 kmod : 31+20240202-2ubuntu7.2
    所需 kmod  : >= 31+20240202-2ubuntu7.2
[✓] kmod >= 31+20240202-2ubuntu7.2 — USN-8226-1 缓解措施已生效
============================================
  检测结果
============================================
[✓] 已缓解 — algif_aead 已被阻止
[~] 请在可用时应用已修补的内核以彻底解决问题

应用缓解措施

Debian / Ubuntu / Parrot / Linux Mint

root@kitploit:~
sudo apt update && sudo apt upgrade && sudo reboot

这将安装已修补的 kmod 软件包(USN-8226-1),该软件包会添加一条阻止 algif_aead 的 modprobe.d 规则。

如果无法立即重启:

root@kitploit:~
echo 'install algif_aead /bin/false' | sudo tee /etc/modprobe.d/disable-algif.conf
sudo update-initramfs -u
sudo rmmod algif_aead 2>/dev/null || echo "模块正在使用中 — 需要重启"

RHEL / CentOS / AlmaLinux / Rocky

⚠️ 在 RHEL 系列内核中,algif_aead 内建于内核(CONFIG_CRYPTO_USER_API_AEAD=y)。
modprobe.d 规则无效。请改用 grub 参数:

root@kitploit:~
sudo grubby --update-kernel=ALL --args='initcall_blacklist=algif_aead_init'
sudo reboot

Arch Linux

root@kitploit:~
sudo pacman -Syu linux && sudo reboot

不受影响的组件

该缓解措施不会影响以下任何组件:

  • dm-crypt / LUKS 全盘加密
  • SSH
  • IPsec / XFRM
  • OpenSSL(默认构建)
  • GnuTLS / NSS
  • kTLS

只有明确配置为使用 afalg 引擎或直接绑定 AF_ALG AEAD 套接字的应用程序可能受到影响——这在标准部署中很少见。


检查自动更新(Ubuntu)

Hetzner 不会自动应用操作系统更新。Ubuntu 预装了 unattended-upgrades,但必须启用并配置。

root@kitploit:~
# 检查自动安全更新是否已启用
cat /etc/apt/apt.conf.d/20auto-upgrades

# 查看更新历史
grep "^Start-Date\|^Commandline" /var/log/apt/history.log | tail -30

# 检查 kmod 缓解措施是否已自动应用
grep "kmod\|algif" /var/log/apt/history.log

# 查看最近一次 unattended-upgrades 运行记录
tail -30 /var/log/unattended-upgrades/unattended-upgrades.log

注意: 即使启用了 unattended-upgrades,自动重启默认关闭。
新内核只有在手动执行 reboot 后才会生效。


参考资料


免责声明

本脚本仅供在您拥有或获得授权测试的系统上使用。
它仅执行只读检查,不以任何方式利用该漏洞。

下载工具
发行版检查方法
Ubuntu / Linux Mintkmod 软件包版本(USN-8226-1)
Debiankmod 软件包版本 + 安全跟踪器
Parrot OSkmod 软件包版本(Debian rolling)
RHEL / CentOS / AlmaLinux / Rockydnf updateinfo + initcall_blacklist 命令行参数
Fedoradnf updateinfo
Amazon Linuxdnf check-update --security
SUSE / openSUSEzypper lp
Arch Linuxpacman -Syu linux
资源链接
原始分析文章https://xint.io/blog/copy-fail-linux-distributions
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-31431
Ubuntu 安全公告https://ubuntu.com/blog/copy-fail-vulnerability-fixes-available
USN-8226-1https://ubuntu.com/security/notices/USN-8226-1
CERT-EU 安全公告https://cert.europa.eu/publications/security-advisories/2026-005/
Debian 安全跟踪器https://security-tracker.debian.org/tracker/CVE-2026-31431
Microsoft 博客https://www.microsoft.com/en-us/security/blog/2026/05/01/cve-2026-31431-copy-fail-vulnerability-enables-linux-root-privilege-escalation/
维基百科https://en.wikipedia.org/wiki/Copy_Fail