## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SPENSERCAI-COPY_FAIL
# Copy Fail — CVE-2026-31431
CVE-2026-31431 (Copy Fail) ist eine lokale Privilegieneskalations-Schwachstelle im `algif_aead`-Modul des Linux-Kernels (AF_ALG-Subsystem). Ein im August 2017 eingeführter Logikfehler ermöglicht es jedem unprivilegierten lokalen Benutzer, 4 kontrollierte Bytes in den Page Cache einer beliebigen lesbaren Datei über `AF_ALG` \+ `splice()` zu schreiben und anschließend eine manipulierte setuid-Binary auszuführen, um Root-Rechte zu erlangen. Der Exploit ist deterministisch — keine Race Conditions, keine Kernel-Offsets, kein Systemabsturz. Er betrifft alle großen Linux-Distributionen mit Kerneln von 4.14 bis 7.0-rc.
CVSS: 7.8 | Behoben in: Kernel 7.0, 6.19.12, 6.18.22 | Mainline-Fix: Commit `a664bf3d603d`
Quellen: copy.fail, The Hacker News, CloudLinux Advisory
## Projektstruktur
root@kitploit:~
crates/
├── exp/ # Exploit-PoC (Rust-Neuimplementierung)
├── copy_fail_guard/ # Userspace-eBPF-Loader — LSM-Modus
├── copy_fail_guard-ebpf/ # eBPF-LSM-Programm (nicht im Workspace)
├── copy_fail_guard_kprobe/ # Userspace-eBPF-Loader — kprobe-Modus
└── copy_fail_guard_kprobe-ebpf/ # eBPF-kprobe-Programm (nicht im Workspace)
scripts/
└── build_guard.sh # Ein-Klick-Build → Ausgabe nach dist/