CVE-2026-31431 Linux-Kernel-Kopierfehler-Schwachstelle

Kategorien anzeigen

CVE-2026-31431 Linux-Kernel-Kopierfehler-Schwachstelle

2 min gelesen

CVE-2026-31431 ist eine Schwachstelle im Linux-Kernel, die folgende Systeme betrifft: algif_aead Kryptomodul.
Es ermöglicht einem lokalen Benutzer, seine Berechtigungen durch Missbrauch unsicherer Speicherverwaltung über die AF_ALG-Schnittstelle auf Root-Rechte auszuweiten.

Schnelle Folgenabschätzung #

  • Typ: Lokale Rechteausweitung (LPE)
  • Zugriff erforderlich: Zugriff für lokalen Benutzer oder Container
  • Betroffen: Die meisten Linux-Kernel (≈2017+)
  • Zuverlässigkeit ausnutzen: Hoch

Risiko: Vollständige Kompromittierung des Root-Zugriffs durch unprivilegierten Zugriff.

Ursache #

Die Schwachstelle wird durch die fehlerhafte Behandlung von AEAD-Operationen direkt am Speicher verursacht :

// Unsichere Annahme if (src == dst) { process_in_place(); }

In Wirklichkeit, Es wird nicht garantiert, dass die Quell- und Zielpuffer auf denselben Speicherbereich verweisen.,
was zu kontrollierter Speicherbeschädigung durch Seitencache-Wiederverwendung führt.

Wie man eine Exposition überprüft #

Prüfen Sie, ob das Modul geladen ist. #

lsmod | grep algif_aead

Kernelversion prüfen #

uname -r

Wenn ein ungepatchter Kernel (< 6.1.170) ausgeführt wird und algif_aead verfügbar ist, ist das System potenziell angreifbar.

4. Indikatoren der Ausbeutung #

  • Unerwartete Rechteausweitung ohne Protokollierung
  • Ungewöhnliche Verwendung von AF_ALG-Sockets
  • Hohe Frequenz von splice() Systemaufrufe
  • Ausführungsanomalien in Setuid-Binärdateien

Reproduktionsmuster (vereinfacht) #

// Zielbinärdatei öffnen fd = open("/usr/bin/suid_binary", O_RDONLY); // AF_ALG-Socket erstellen sock = socket(AF_ALG, SOCK_SEQPACKET, 0); // Datei in Kryptopfad einbinden splice(fd, NULL, sock, NULL, size, 0); // Datenkorruption auslösen sendmsg(sock, payload, ...);

Das Ergebnis wäre ein Überschreiben des Seitencaches und somit eine Rechteausweitung.

Sofortige Minderung #

Anfälliges Modul entladen #

modprobe -r algif_aead

Block AF_ALG-Nutzung (Beispiel) #

Über seccomp / AppArmor / SELinux:

deny socket(AF_ALG)

Hinweis: Dies sind vorübergehende Maßnahmen.

Dauerhafte Lösung #

Wenden Sie Kernel-Patches an, die unsichere In-Place-Verarbeitung entfernen:

// Korrigierter Ansatz copy_to_temp(src); process(temp, dst);

RELIANOID Schutz #

Risikoumfang #

Das betroffene Kernelmodul ist vorhanden in RELIANOID Systeme aber wird nicht standardmäßig geladen.. Darüber hinaus RELIANOID Software. nutzt nicht die AF_ALG Socket-Schnittstelle.

Daher besteht das Risiko der Exposition gegenüber RELIANOID Load Balancer ist minimal, sofern keine benutzerdefinierten Konfigurationen diese Funktionalität explizit aktivieren oder nutzen.

Mitigation #

Unterstützung bei der Risikominderung wird in unseren kommenden Releases enthalten sein:

  • RELIANOID Enterprise Edition 8.6
  • RELIANOID Community-Edition 7.10

empfohlenes Vorgehen #

  • Halten Sie das System auf dem neuesten verfügbaren Stand.
  • Lokalen Zugriff prüfen (SSH, Container, CI/CD)
  • Beschränken Sie AF_ALG, falls nicht erforderlich.
  • Systemaufrufanomalien überwachen

📄 Laden Sie dieses Dokument im PDF-Format herunter #

    EMAIL: *

    Bereitgestellt von BetterDocs