CVE-2026-31431 Kwetsbaarheid waardoor het kopiëren van de Linux-kernel mislukt

Categorieën bekijken

CVE-2026-31431 Kwetsbaarheid waardoor het kopiëren van de Linux-kernel mislukt

2 min leestijd

CVE-2026-31431 is een kwetsbaarheid in de Linux-kernel die van invloed is op de algif_aead cryptomodule.
Het stelt een lokale gebruiker in staat om via de AF_ALG-interface zijn bevoegdheden te verhogen tot root-niveau door misbruik te maken van onveilige geheugenafhandeling.

Snelle impactbeoordeling #

  • Type: Lokale privilege-escalatie (LPE)
  • Toegang vereist: Lokale gebruikers- of containertoegang
  • Aangetast: De meeste Linux-kernels (vanaf ongeveer 2017)
  • Exploitbetrouwbaarheid: Hoge

Risico: Volledige root-compromis door toegang zonder beheerdersrechten.

Oorzaak #

De kwetsbaarheid wordt veroorzaakt door onjuiste behandeling van in-place AEAD-operaties:

// Onveilige aanname als (src == dst) { process_in_place(); }

In werkelijkheid, Het is niet gegarandeerd dat de src- en dst-buffers naar hetzelfde geheugen verwijzen.,
Dit leidt tot gecontroleerde geheugenbeschadiging door hergebruik van de paginacache.

Hoe kan ik blootstelling verifiëren? #

Controleer of de module is geladen. #

lsmod | grep algif_aead

Controleer de kernelversie #

uname -r

Als je een niet-gepatchte kernel gebruikt (< 6.1.170) en algif_aead Als dit beschikbaar is, is het systeem mogelijk kwetsbaar.

4. Indicatoren van uitbuiting #

  • Onverwachte privilege-escalatie zonder logbestanden
  • Abnormaal gebruik van AF_ALG-sockets
  • Hoge frequentie van splice() systeemoproepen
  • Uitvoeringsafwijkingen in setuid-binaire bestanden

Voortplantingspatroon (vereenvoudigd) #

// Open het doelbinaire bestand fd = open("/usr/bin/suid_binary", O_RDONLY); // Maak een AF_ALG-socket aan sock = socket(AF_ALG, SOCK_SEQPACKET, 0); // Map het bestand naar het cryptografische pad splice(fd, NULL, sock, NULL, size, 0); // Activeer corruptie sendmsg(sock, payload, ...);

Het resultaat zou zijn een paginacache overschrijven en dus een privilege escalatie.

Onmiddellijke beperking #

Ontlaad de kwetsbare module #

modprobe -r algif_aead

Gebruik van blok AF_ALG (voorbeeld) #

Via seccomp / AppArmor / SELinux:

deny socket(AF_ALG)

Let op: Dit zijn tijdelijke maatregelen.

Permanente oplossing #

Pas kernelpatches toe die onveilige in-place verwerking verwijderen:

// Vaste aanpak copy_to_temp(src); process(temp, dst);

RELIANOID Bescherming #

Risicobereik #

De betreffende kernelmodule is aanwezig in RELIANOID systemen maar wordt niet standaard geladen. Voorts RELIANOID software maakt geen gebruik van the AF_ALG socket-interface.

Daarom is de risicoblootstelling voor RELIANOID Het gebruik van load balancers is minimaal, mits er geen aangepaste configuraties zijn die deze functionaliteit expliciet inschakelen of gebruiken.

Risicovermindering #

Ondersteuning voor risicobeperking zal worden opgenomen in onze aankomende releases:

  • RELIANOID Enterprise Edition 8.6
  • RELIANOID Community-editie 7.10

Aanbevolen acties #

  • Zorg ervoor dat het systeem altijd is bijgewerkt naar de nieuwste beschikbare versie.
  • Controleer lokale toegang (SSH, containers, CI/CD)
  • Beperk AF_ALG indien niet vereist
  • Monitor systeemoproepafwijkingen

📄 Download dit document in PDF-formaat #

    E-MAIL: *

    Powered by BeterDocs