CVE-2026-31431 "Copy Fail" est une faille vieille de 9 ans dans le noyau Linux permettant une escalade de privilèges jusqu'à root via le module algif_aead. Exploitée activement, inscrite….
À retenir
- CVE-2026-31431 « Copy Fail » : escalade locale jusqu'à root via le module algif_aead
- Faille introduite en 2017 par le commit 72548b093ee3 basculant l'AEAD en mode in-place
- Score CVSS v3.1 de 7.8, exploitation fiable en quelques secondes sans interaction utilisateur
- Correctifs disponibles : noyau 6.18.22, 6.19.12 ou 7.0, échéance CISA au 15 mai 2026
En bref
- CVE-2026-31431 "Copy Fail" : escalade de privilèges locaux jusqu'à root via un bug logique dans le module algif_aead du noyau Linux (interface AF_ALG), présent depuis 2017
- Toutes les distributions Linux majeures depuis 2017 sont affectées : Ubuntu 18.04+, Debian 10+, Red Hat Enterprise Linux 8 et 9, SUSE, Amazon Linux 2023, Fedora et dérivées
- Action urgente : mettre à jour le noyau vers la version 6.18.22, 6.19.12 ou 7.0 — la CISA impose la correction avant le 15 mai 2026 pour les agences fédérales américaines
Les faits
La vulnérabilité CVE-2026-31431, surnommée « Copy Fail » par ses découvreurs des équipes Theori et Xint, est une faille d'escalade de privilèges locaux (Local Privilege Escalation, LPE) affectant le noyau Linux depuis 2017. Elle trouve son origine dans le commit 72548b093ee3, qui avait basculé les opérations cryptographiques AEAD en mode in-place, ouvrant la voie à une corruption mémoire exploitable par un utilisateur non privilégié. Créditée d'un score CVSS v3.1 de 7.8 et d'un vecteur AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, elle permet à un attaquant disposant d'un accès local d'obtenir les privilèges root sur un système vulnérable. Son inscription au catalogue CISA KEV confirme une exploitation active en environnement réel et impose aux administrateurs un correctif immédiat sur l'ensemble du parc Linux exposé, serveurs de production comme postes de travail.
La vulnérabilité réside dans le module algif_aead, l'interface socket du mode AEAD (Authenticated Encryption with Associated Data) de l'API cryptographique du noyau Linux exposée en espace utilisateur via les sockets AF_ALG. Le bug est un défaut de logique dans le template cryptographique d'authentification : lors d'opérations in-place, le module ne vérifie pas correctement le résultat de certaines opérations de copie (d'où le nom "Copy Fail"), ouvrant la voie à une corruption contrôlée du cache de pages du noyau. Selon l'analyse publiée par Xint le 29 avril 2026, l'attaquant provoque une écriture de 4 octets dans le cache de pages mémoire du noyau pointant vers un binaire setuid (comme /usr/bin/su ou /usr/bin/sudo), altérant son contenu de façon à faire exécuter du code arbitraire avec les privilèges root.
L'exploitation est remarquablement simple et fiable. Un proof-of-concept public de 732 octets écrit en Python suffit à déclencher l'escalade de privilèges et a été validé par les équipes de recherche de SafeBreach, Sysdig, Qualys ThreatPROTECT et Unit 42 (Palo Alto Networks) sur Ubuntu 24.04, Amazon Linux 2023, RHEL 10.1 et SUSE 16. L'exploit fonctionne de manière identique sur toutes ces distributions sans modification, illustrant le caractère universel de la faille. La chaîne d'exploitation complète implique : ouverture d'un socket AF_ALG de type SEQPACKET, configuration d'un cipher AEAD, envoi de messages forgés provoquant la corruption via splice(), puis exécution du binaire setuid corrompu pour obtenir un shell root.
L'ancienneté de la faille constitue l'une des données les plus préoccupantes : introduit dans le noyau Linux en 2017 via le commit 72548b093ee3, le bug est resté inaperçu pendant plus de neuf ans. Toute distribution Linux ayant embarqué une version du noyau compilée depuis cette date est potentiellement vulnérable. Cela couvre la quasi-totalité du parc serveur mondial sous Linux, des hébergeurs web aux clusters Kubernetes, en passant par les instances cloud AWS, Azure et GCP. Canonical (Ubuntu) confirme que les versions LTS depuis Ubuntu 18.04 Bionic Beaver sont affectées. CloudLinux, qui gère des millions de serveurs d'hébergement partagé, a publié en urgence une mitigation via ses noyaux live-patching avant même la disponibilité du correctif officiel.
La CISA (Cybersecurity and Infrastructure Security Agency) américaine a inscrit CVE-2026-31431 à son catalogue KEV (Known Exploited Vulnerabilities) le 1er mai 2026, confirmant une exploitation active dans la nature. Les agences civiles fédérales américaines (FCEB) ont reçu l'ordre d'appliquer les correctifs avant le 15 mai 2026 conformément à la directive BOD 22-01. Le CERT-EU a émis un avis de sécurité (CERT-EU Security Advisory 2026-005) qualifiant la vulnérabilité de haute sévérité. Palo Alto Networks Unit 42 a observé des tentatives d'exploitation dans ses télémétries à partir du 2 mai 2026, soit moins de 72 heures après la divulgation publique.
Les indicateurs de compromission (IoC) publiés par Sysdig et Falco Labs permettent une détection au niveau des appels système. Le premier marqueur obligatoire de l'exploit est la création d'un socket AF_ALG de type SEQPACKET depuis un processus n'appartenant pas à la chaîne d'outils de chiffrement disque connue (systemd-cryptsetup, cryptsetup). La règle Falco associée détecte ce pattern en temps réel. Qualys ThreatPROTECT (bulletin du 4 mai 2026) liste également les patterns d'appels splice() inhabituels sur des file descriptors AF_ALG comme indicateur secondaire. L'élévation d'UID vers 0 dans les logs auditd — event SYSCALL avec uid=1000 et euid=0 sur /usr/bin/su ou /usr/bin/sudo — constitue un signe de compromission réussie.
Les correctifs ont été intégrés dans les versions du noyau Linux 6.18.22, 6.19.12 et 7.0. La correction consiste à ajouter une vérification explicite du résultat de l'opération de copie dans le chemin de code du module algif_aead, rendant impossible la corruption contrôlée du cache de pages. Toutes les distributions majeures ont publié des packages de mise à jour en urgence : Ubuntu (USN disponible), Red Hat (RHSA publiée), Debian (DSA émis), SUSE et Amazon Linux dans les 48 heures suivant la divulgation. Pour les systèmes ne pouvant être immédiatement mis à jour, une mitigation consiste à bloquer le chargement du module algif_aead via une règle modprobe.d, au prix de la désactivation des applications dépendant de l'API AF_ALG AEAD en espace utilisateur.
La rapidité de l'ajout au KEV CISA et la disponibilité immédiate d'un exploit public universel de moins de 1 Ko font de CVE-2026-31431 l'une des menaces LPE Linux les plus sérieuses depuis Dirty COW (CVE-2016-5195). Les environnements d'hébergement partagé, les plateformes CI/CD, les clusters Kubernetes avec workloads multi-tenants et les serveurs d'accès distant constituent les cibles prioritaires : dans ces environnements, un attaquant obtenant un premier shell non privilégié via une vulnérabilité applicative dispose avec Copy Fail d'un chemin trivial vers root, rendant toute défense en profondeur ultérieure inopérante.
Impact et exposition
La surface d'attaque de CVE-2026-31431 est considérable : tout serveur Linux compilé depuis 2017 et non patché est potentiellement vulnérable. Les scénarios d'exploitation les plus critiques concernent les environnements multi-utilisateurs (serveurs de développement partagés, hébergement mutualisé), les clusters Kubernetes où un attaquant ayant compromis un pod partageant le noyau hôte peut tenter l'élévation vers root sur le nœud worker, et les instances cloud où des charges de travail distinctes partagent le même kernel.
La condition d'exploitation est un accès local au système : compte shell standard, session SSH avec clé compromise, accès à un conteneur partageant le noyau hôte, ou toute forme d'exécution de code non privilégiée déjà obtenue. CVE-2026-31431 est avant tout un "second stage" dans les chaînes d'attaque : une vulnérabilité RCE initiale fournit le shell non privilégié que Copy Fail transforme en accès root complet en quelques secondes. Une fois root obtenu, l'installation de backdoors persistantes, l'exfiltration de données et l'effacement de traces deviennent triviales.
L'exploitation active confirmée par la CISA dès le 1er mai 2026 et la diffusion large du PoC signifient que le délai de réaction est extrêmement court. Les acteurs malveillants, y compris des groupes de ransomware et des acteurs étatiques, ont très probablement intégré l'exploit dans leurs boîtes à outils. Les organisations n'ayant pas appliqué le patch doivent envisager que tout système Linux exposé à des utilisateurs peu fiables ou dont un compte a pu être compromis est à risque immédiat de compromission complète.
Recommandations immédiates
- Mettre à jour le noyau Linux vers la version 6.18.22, 6.19.12 ou 7.0 — appliquer les mises à jour de sécurité de votre distribution (Ubuntu USN, Red Hat RHSA, Debian DSA, SUSE SUSE-SU, Amazon Linux ALAS)
- Mitigation d'urgence si le patch est impossible immédiatement : bloquer le module algif_aead avec
echo "install algif_aead /bin/false" >> /etc/modprobe.d/disable-algif-aead.confpuis redémarrer - Vérifier si le module est actuellement actif :
lsmod | grep algif_aead— si présent, décharger avecmodprobe -r algif_aead - Déployer la règle de détection Falco pour AF_ALG SEQPACKET socket depuis des processus non autorisés (advisory Falco Labs / Sysdig du 30 avril 2026)
- Auditer les logs auditd pour détecter des élévations d'UID suspectes :
ausearch -m SYSCALL | grep "euid=0" | grep -v "uid=0" - Indicateurs de compromission : processus non-root émettant des syscalls socket(AF_ALG, SOCK_SEQPACKET, 0) suivis de splice() sur des file descriptors AF_ALG
⚠️ Urgence
CVE-2026-31431 est activement exploitée dans la nature et inscrite au KEV CISA depuis le 1er mai 2026. Un exploit public universel de 732 octets en Python fonctionne sur toutes les distributions Linux majeures depuis 2017. Palo Alto Networks Unit 42 a observé des tentatives d'exploitation dès 72 heures après la divulgation. La CISA impose la correction avant le 15 mai 2026 pour les agences fédérales. Tout système Linux non patché accessible à des utilisateurs ou workloads non entièrement de confiance doit être considéré comme à risque immédiat de compromission root.
Comment savoir si je suis vulnérable ?
Exécutez uname -r pour afficher votre version de noyau. Si le résultat est antérieur à 6.18.22, 6.19.12, ou 7.0, votre système est potentiellement vulnérable. Vérifiez ensuite si le module algif_aead est actif avec lsmod | grep algif_aead. Consultez le bulletin de sécurité de votre distribution pour confirmer qu'un noyau patché est disponible et installez-le via votre gestionnaire de paquets (apt, yum, dnf, zypper). Après installation, un redémarrage sur le noyau patché est obligatoire — vérifiez avec uname -r après reboot.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-85102 : Check Point VPN RCE pré-auth CVSS 9.8
CVE-2026-85102 est une faille de validation incorrecte de certificats X.509 dans Check Point Security Gateway (VPN), CVSS 9.8, permettant l'exécution de code à distance sans authentification. Ajoutée au KEV CISA le 22 septembre 2026, exploitation active confirmée.
CVE-2026-93643 : Zimbra ZCS RCE path traversal CVSS 9.8
CVE-2026-93643 est une faille de path traversal (CWE-22) sans authentification dans Zimbra Collaboration Suite avec OnlyOffice activé, CVSS 9.8, permettant l'exécution de code arbitraire. Patch ZCS 10.1.21 disponible depuis le 24 septembre 2026.
CVE-2026-71362 : Adobe Commerce Magento CVSS 9.1 KEV
CVE-2026-71362 est une faille d'autorisation incorrecte (CWE-863) dans Adobe Commerce et Magento Open Source, score CVSS 9.1. Ajoutée au KEV CISA le 24 septembre 2026, elle est activement exploitée depuis août 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire