A CVE-2026-31431 é uma vulnerabilidade do kernel Linux que afeta o algif_ahead módulo de criptografia.
Permite que um usuário local eleve seus privilégios para root, abusando do gerenciamento inseguro de memória por meio da interface AF_ALG.
Avaliação rápida de impacto #
- Tipo: Escalada de Privilégios Locais (LPE)
- Acesso necessário: Acesso de usuário local ou contêiner
- Afetado: A maioria dos kernels Linux (≈2017+)
- Confiabilidade da exploração: Alto
risco: Comprometimento total do sistema root a partir de acesso não privilegiado.
Causa raiz #
A vulnerabilidade é causada pelo manuseio incorreto de operações AEAD em andamento:
// Suposição insegura se (src == dst) { process_in_place(); }
Na realidade, Não há garantia de que os buffers de origem e destino referenciem a mesma memória.,
levando à corrupção controlada da memória por meio da reutilização do cache de páginas.
Como verificar a exposição #
Verifique se o módulo está carregado. #
lsmod | grep algif_aead
Verifique a versão do kernel #
uname -r
Se estiver executando um kernel sem patches (< 6.1.170) e algif_ahead Embora esteja disponível, o sistema é potencialmente vulnerável.
4. Indicadores de Exploração #
- Escalada de privilégios inesperada sem registros
- Uso anormal de soquetes AF_ALG
- Alta frequência de
splice()chamadas de sistema - Anomalias de execução em binários setuid
Padrão de reprodução (simplificado) #
// Abre o binário alvo fd = open("/usr/bin/suid_binary", O_RDONLY); // Cria o socket AF_ALG sock = socket(AF_ALG, SOCK_SEQPACKET, 0); // Mapeia o arquivo para o caminho criptográfico splice(fd, NULL, sock, NULL, size, 0); // Aciona a corrupção sendmsg(sock, payload, ...);
O resultado seria um Sobrescrita do cache de páginas e, portanto, um escalação de privilégios.
Mitigação Imediata #
Descarregar módulo vulnerável #
modprobe -r algif_aead
Bloquear o uso de AF_ALG (exemplo) #
Via seccomp / AppArmor / SELinux:
deny socket(AF_ALG)
Observação: Essas são medidas paliativas temporárias.
Correção Permanente #
Aplique patches ao kernel que removam o processamento in-place inseguro:
// Abordagem fixa copy_to_temp(src); process(temp, dst);
RELIANOID pós-colheita #
Âmbito do risco #
O módulo do kernel afetado está presente em RELIANOID sistemas, mas não é carregado por padrão. Além disso, RELIANOID Programas não utiliza da AF_ALG interface de soquete.
Portanto, a exposição ao risco para RELIANOID O balanceador de carga é mínimo, desde que nenhuma configuração personalizada habilite ou utilize explicitamente essa funcionalidade.
Mitigação #
O suporte para mitigação será incluído em nossos próximos lançamentos:
- RELIANOID Edição Empresarial 8.6
- RELIANOID Community Edition 7.10
Ações Recomendadas #
- Mantenha o sistema atualizado para a versão mais recente disponível.
- Auditar o acesso local (SSH, contêineres, CI/CD)
- Restringir AF_ALG se não for necessário
- Monitorar anomalias de chamadas de sistema