Vulnerabilidade CVE-2026-31431: Falha na cópia do kernel do Linux

Ver Categorias

Vulnerabilidade CVE-2026-31431: Falha na cópia do kernel do Linux

2 min read

A CVE-2026-31431 é uma vulnerabilidade do kernel Linux que afeta o algif_ahead módulo de criptografia.
Permite que um usuário local eleve seus privilégios para root, abusando do gerenciamento inseguro de memória por meio da interface AF_ALG.

Avaliação rápida de impacto #

  • Tipo: Escalada de Privilégios Locais (LPE)
  • Acesso necessário: Acesso de usuário local ou contêiner
  • Afetado: A maioria dos kernels Linux (≈2017+)
  • Confiabilidade da exploração: Alto

risco: Comprometimento total do sistema root a partir de acesso não privilegiado.

Causa raiz #

A vulnerabilidade é causada pelo manuseio incorreto de operações AEAD em andamento:

// Suposição insegura se (src == dst) { process_in_place(); }

Na realidade, Não há garantia de que os buffers de origem e destino referenciem a mesma memória.,
levando à corrupção controlada da memória por meio da reutilização do cache de páginas.

Como verificar a exposição #

Verifique se o módulo está carregado. #

lsmod | grep algif_aead

Verifique a versão do kernel #

uname -r

Se estiver executando um kernel sem patches (< 6.1.170) e algif_ahead Embora esteja disponível, o sistema é potencialmente vulnerável.

4. Indicadores de Exploração #

  • Escalada de privilégios inesperada sem registros
  • Uso anormal de soquetes AF_ALG
  • Alta frequência de splice() chamadas de sistema
  • Anomalias de execução em binários setuid

Padrão de reprodução (simplificado) #

// Abre o binário alvo fd = open("/usr/bin/suid_binary", O_RDONLY); // Cria o socket AF_ALG sock = socket(AF_ALG, SOCK_SEQPACKET, 0); // Mapeia o arquivo para o caminho criptográfico splice(fd, NULL, sock, NULL, size, 0); // Aciona a corrupção sendmsg(sock, payload, ...);

O resultado seria um Sobrescrita do cache de páginas e, portanto, um escalação de privilégios.

Mitigação Imediata #

Descarregar módulo vulnerável #

modprobe -r algif_aead

Bloquear o uso de AF_ALG (exemplo) #

Via seccomp / AppArmor / SELinux:

deny socket(AF_ALG)

Observação: Essas são medidas paliativas temporárias.

Correção Permanente #

Aplique patches ao kernel que removam o processamento in-place inseguro:

// Abordagem fixa copy_to_temp(src); process(temp, dst);

RELIANOID pós-colheita #

Âmbito do risco #

O módulo do kernel afetado está presente em RELIANOID sistemas, mas não é carregado por padrão. Além disso, RELIANOID Programas não utiliza da AF_ALG interface de soquete.

Portanto, a exposição ao risco para RELIANOID O balanceador de carga é mínimo, desde que nenhuma configuração personalizada habilite ou utilize explicitamente essa funcionalidade.

Mitigação #

O suporte para mitigação será incluído em nossos próximos lançamentos:

  • RELIANOID Edição Empresarial 8.6
  • RELIANOID Community Edition 7.10

Ações Recomendadas #

  • Mantenha o sistema atualizado para a versão mais recente disponível.
  • Auditar o acesso local (SSH, contêineres, CI/CD)
  • Restringir AF_ALG se não for necessário
  • Monitorar anomalias de chamadas de sistema

📄 Baixe este documento em formato PDF #

    E-MAIL: *

    Powered by MelhoresDocs