CVE-2026-31431 is een kwetsbaarheid in de Linux-kernel die van invloed is op de algif_aead cryptomodule.
Het stelt een lokale gebruiker in staat om via de AF_ALG-interface zijn bevoegdheden te verhogen tot root-niveau door misbruik te maken van onveilige geheugenafhandeling.
Snelle impactbeoordeling #
- Type: Lokale privilege-escalatie (LPE)
- Toegang vereist: Lokale gebruikers- of containertoegang
- Aangetast: De meeste Linux-kernels (vanaf ongeveer 2017)
- Exploitbetrouwbaarheid: Hoge
Risico: Volledige root-compromis door toegang zonder beheerdersrechten.
Oorzaak #
De kwetsbaarheid wordt veroorzaakt door onjuiste behandeling van in-place AEAD-operaties:
// Onveilige aanname als (src == dst) { process_in_place(); }
In werkelijkheid, Het is niet gegarandeerd dat de src- en dst-buffers naar hetzelfde geheugen verwijzen.,
Dit leidt tot gecontroleerde geheugenbeschadiging door hergebruik van de paginacache.
Hoe kan ik blootstelling verifiëren? #
Controleer of de module is geladen. #
lsmod | grep algif_aead
Controleer de kernelversie #
uname -r
Als je een niet-gepatchte kernel gebruikt (< 6.1.170) en algif_aead Als dit beschikbaar is, is het systeem mogelijk kwetsbaar.
4. Indicatoren van uitbuiting #
- Onverwachte privilege-escalatie zonder logbestanden
- Abnormaal gebruik van AF_ALG-sockets
- Hoge frequentie van
splice()systeemoproepen - Uitvoeringsafwijkingen in setuid-binaire bestanden
Voortplantingspatroon (vereenvoudigd) #
// Open het doelbinaire bestand fd = open("/usr/bin/suid_binary", O_RDONLY); // Maak een AF_ALG-socket aan sock = socket(AF_ALG, SOCK_SEQPACKET, 0); // Map het bestand naar het cryptografische pad splice(fd, NULL, sock, NULL, size, 0); // Activeer corruptie sendmsg(sock, payload, ...);
Het resultaat zou zijn een paginacache overschrijven en dus een privilege escalatie.
Onmiddellijke beperking #
Ontlaad de kwetsbare module #
modprobe -r algif_aead
Gebruik van blok AF_ALG (voorbeeld) #
Via seccomp / AppArmor / SELinux:
deny socket(AF_ALG)
Let op: Dit zijn tijdelijke maatregelen.
Permanente oplossing #
Pas kernelpatches toe die onveilige in-place verwerking verwijderen:
// Vaste aanpak copy_to_temp(src); process(temp, dst);
RELIANOID Bescherming #
Risicobereik #
De betreffende kernelmodule is aanwezig in RELIANOID systemen maar wordt niet standaard geladen. Voorts RELIANOID software maakt geen gebruik van the AF_ALG socket-interface.
Daarom is de risicoblootstelling voor RELIANOID Het gebruik van load balancers is minimaal, mits er geen aangepaste configuraties zijn die deze functionaliteit expliciet inschakelen of gebruiken.
Risicovermindering #
Ondersteuning voor risicobeperking zal worden opgenomen in onze aankomende releases:
- RELIANOID Enterprise Edition 8.6
- RELIANOID Community-editie 7.10
Aanbevolen acties #
- Zorg ervoor dat het systeem altijd is bijgewerkt naar de nieuwste beschikbare versie.
- Controleer lokale toegang (SSH, containers, CI/CD)
- Beperk AF_ALG indien niet vereist
- Monitor systeemoproepafwijkingen