一个针对 Linux 内核中 CVE-2026-31431“Copy Fail”漏洞的全面检测与分析工具。
本工具仅用于检测。它不会利用漏洞或修改任何系统文件。
/etc/passwd、/usr/bin/su 或任何系统二进制文件本工具可能产生误报或漏报。 请始终使用官方检测器进行最终确认。
CVE-2026-31431“Copy Fail”是一个严重的 Linux 内核漏洞,由 Theori 的 Taeyang Lee 发现,并由 Xint Code Research 进行分析。该漏洞影响自 2017 年以来大多数 Linux 发行版,允许无特权的本地用户将权限提升至 root。
CVSS 评分: 7.8(高危)
受影响范围: Linux 内核 4.13+(2017 年 8 月)至 2026 年 4 月补丁发布之前
algif_aead 模块是否已加载及是否已缓解# 下载
git clone https://github.com/sibersan/cve-2026-31431-checker
cd cve-2026-31431-checker
# 运行(无需 root,但建议使用 sudo 以完成完整检查)
python3 cve_2026_31431_checker.py
环境要求:Linux 上的 Python 3.6+
CVE-2026-31431 (Copy Fail) Detection Tool
Version 1.0.0 | 2026-05-01 | Developed by: SiberSAN
Detection only — does not write to system files.
══ System Information ══
• Hostname : webserver-01
• Distro : Ubuntu 22.04.5 LTS
• Kernel : 5.15.0-119-generic (x86_64)
══ SUMMARY REPORT ══
Target : webserver-01 (Ubuntu 22.04.5 LTS)
Kernel : 5.15.0-119-generic
Date : 2026-05-01T14:30:00
Tool : v1.0.0 — SiberSAN
Result : VULNERABLE / AT RISK
- AF_ALG authencesn interface reachable
- Uncertain about kernel patch status
本工具基于以下研究与指南:
致谢:CVE-2026-31431 由 Theori 的 Taeyang Lee 发现,并由 Xint Code Research 团队进行分析。
如果工具报告“VULNERABLE”,请立即采取缓解措施:
# 禁用易受攻击的模块
echo -e 'blacklist algif_aead\ninstall algif_aead /bin/false' \
| sudo tee /etc/modprobe.d/cve-2026-31431.conf
sudo rmmod algif_aead 2>/dev/null
# 对于 RHEL/企业内核(如果模块为内置)
sudo grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
sudo reboot
然后更新内核至最新的已修补版本。
请始终使用官方检测器进行最终验证:
git clone https://github.com/sibersan/cve-2026-31431-checker
cd cve_2026_31431
python3 test_cve_2026_31431.py
退出代码:0 = 不存在漏洞,2 = 存在漏洞,1 = 测试错误
MIT 许可证 - 详情请参阅 LICENSE 文件。
git checkout -b feature/improvement)git commit -am 'Add improvement')git push origin feature/improvement)由 SiberSAN 开发 | 仅限检测工具 — 非漏洞利用程序