CVE-2026-31431 ist eine Schwachstelle im Linux-Kernel, die folgende Systeme betrifft: algif_aead Kryptomodul.
Es ermöglicht einem lokalen Benutzer, seine Berechtigungen durch Missbrauch unsicherer Speicherverwaltung über die AF_ALG-Schnittstelle auf Root-Rechte auszuweiten.
Schnelle Folgenabschätzung #
- Typ: Lokale Rechteausweitung (LPE)
- Zugriff erforderlich: Zugriff für lokalen Benutzer oder Container
- Betroffen: Die meisten Linux-Kernel (≈2017+)
- Zuverlässigkeit ausnutzen: Hoch
Risiko: Vollständige Kompromittierung des Root-Zugriffs durch unprivilegierten Zugriff.
Ursache #
Die Schwachstelle wird durch die fehlerhafte Behandlung von AEAD-Operationen direkt am Speicher verursacht :
// Unsichere Annahme if (src == dst) { process_in_place(); }
In Wirklichkeit, Es wird nicht garantiert, dass die Quell- und Zielpuffer auf denselben Speicherbereich verweisen.,
was zu kontrollierter Speicherbeschädigung durch Seitencache-Wiederverwendung führt.
Wie man eine Exposition überprüft #
Prüfen Sie, ob das Modul geladen ist. #
lsmod | grep algif_aead
Kernelversion prüfen #
uname -r
Wenn ein ungepatchter Kernel (< 6.1.170) ausgeführt wird und algif_aead verfügbar ist, ist das System potenziell angreifbar.
4. Indikatoren der Ausbeutung #
- Unerwartete Rechteausweitung ohne Protokollierung
- Ungewöhnliche Verwendung von AF_ALG-Sockets
- Hohe Frequenz von
splice()Systemaufrufe - Ausführungsanomalien in Setuid-Binärdateien
Reproduktionsmuster (vereinfacht) #
// Zielbinärdatei öffnen fd = open("/usr/bin/suid_binary", O_RDONLY); // AF_ALG-Socket erstellen sock = socket(AF_ALG, SOCK_SEQPACKET, 0); // Datei in Kryptopfad einbinden splice(fd, NULL, sock, NULL, size, 0); // Datenkorruption auslösen sendmsg(sock, payload, ...);
Das Ergebnis wäre ein Überschreiben des Seitencaches und somit eine Rechteausweitung.
Sofortige Minderung #
Anfälliges Modul entladen #
modprobe -r algif_aead
Block AF_ALG-Nutzung (Beispiel) #
Über seccomp / AppArmor / SELinux:
deny socket(AF_ALG)
Hinweis: Dies sind vorübergehende Maßnahmen.
Dauerhafte Lösung #
Wenden Sie Kernel-Patches an, die unsichere In-Place-Verarbeitung entfernen:
// Korrigierter Ansatz copy_to_temp(src); process(temp, dst);
RELIANOID Schutz #
Risikoumfang #
Das betroffene Kernelmodul ist vorhanden in RELIANOID Systeme aber wird nicht standardmäßig geladen.. Darüber hinaus RELIANOID Software. nutzt nicht die AF_ALG Socket-Schnittstelle.
Daher besteht das Risiko der Exposition gegenüber RELIANOID Load Balancer ist minimal, sofern keine benutzerdefinierten Konfigurationen diese Funktionalität explizit aktivieren oder nutzen.
Mitigation #
Unterstützung bei der Risikominderung wird in unseren kommenden Releases enthalten sein:
- RELIANOID Enterprise Edition 8.6
- RELIANOID Community-Edition 7.10
empfohlenes Vorgehen #
- Halten Sie das System auf dem neuesten verfügbaren Stand.
- Lokalen Zugriff prüfen (SSH, Container, CI/CD)
- Beschränken Sie AF_ALG, falls nicht erforderlich.
- Systemaufrufanomalien überwachen