CVE-2026-31431 on Linuxi kerneli haavatavus, mis mõjutab algif_aead krüpto moodul.
See võimaldab kohalikul kasutajal laiendada õigusi root'ile, kuritarvitades ebaturvalist mälukäsitlust AF_ALG liidese kaudu.
Kiire mõjuhinnang #
- Type: Kohalike privileegide eskalatsioon (LPE)
- Vajalik juurdepääs: Kohaliku kasutaja või konteineri juurdepääs
- Mõjutatud: Enamik Linuxi kerneleid (≈2017+)
- Usaldusväärsuse ärakasutamine: Kõrge
Risk: Täielik juurkasutaja õigusi ei ole võimalik rikkuda privilegeerimata juurdepääsu tõttu.
Peamine põhjus #
Haavatavuse põhjuseks on AEAD-toimingute valest käitlemisest kohapeal :
// Ebaturvaline eeldus if (src == dst) { process_in_place(); }
Reaalsuses, src ja dst puhvrite puhul ei ole garanteeritud, et nad viitavad samale mälule,
mis viib kontrollitud mälu rikkumiseni lehe vahemälu taaskasutamise kaudu.
Kuidas kokkupuudet kontrollida #
Kontrollige, kas moodul on laaditud #
lsmod | grep algif_aead
Kontrollige kerneli versiooni #
uname -r
Kui töötab parandamata kernel (< 6.1.170) ja algif_aead on saadaval, on süsteem potentsiaalselt haavatav.
4. Ärakasutamise näitajad #
- Ootamatu privileegide eskaleerumine ilma logideta
- AF_ALG pistikupesade ebanormaalne kasutamine
- Kõrge sagedus
splice()syscallid - Täitmisanomaaliad setuid binaarfailides
Paljundusmuster (lihtsustatud) #
// Avab sihtbinaarfaili fd = open("/usr/bin/suid_binary", O_RDONLY); // Loo AF_ALG sokkel sock = socket(AF_ALG, SOCK_SEQPACKET, 0); // Faili teisendamine krüptoteeks splice(fd, NULL, sock, NULL, size, 0); // Käivitab rikutud faili sendmsg(sock, payload, ...);
Tulemuseks oleks lehe vahemälu ülekirjutamine ja seega õiguste eskaleerumine.
Kohene leevendamine #
Laadi haavatav moodul maha #
modprobe -r algif_aead
AF_ALG kasutamise blokeerimine (näide) #
Seccompi / AppArmori / SELinuxi kaudu:
deny socket(AF_ALG)
Märkus. Need on ajutised leevendusmeetmed.
Püsiv parandus #
Rakenda kerneli parandusi, mis eemaldavad ebaturvalise kohapealse töötlemise:
// Fikseeritud lähenemine copy_to_temp(src); process(temp, dst);
RELIANOID Kaitsmed #
Riski ulatus #
Mõjutatud kerneli moodul on olemas RELIANOID süsteemid, aga vaikimisi ei laadita. Lisaks sellele RELIANOID tarkvara ei kasuta the,en AF_ALG sokli liides.
Seega on riskipositsioon RELIANOID Koormuse tasakaalustajad on minimaalsed, kui ükski kohandatud konfiguratsioon seda funktsiooni selgesõnaliselt ei luba ega kasuta.
Leevendamine #
Leevendavate funktsioonide tugi lisatakse meie tulevastesse versioonidesse:
- RELIANOID Enterprise Edition 8.6
- RELIANOID Ühenduse väljaanne 7.10
Soovitatavad toimingud #
- Hoidke süsteemi ajakohasena uusima saadaoleva versioonini
- Kohaliku juurdepääsu auditeerimine (SSH, konteinerid, CI/CD)
- Piira AF_ALG-d, kui see pole vajalik
- Süsteemikõne anomaaliate jälgimine