CVE-2026-31431 è una vulnerabilità del kernel Linux che interessa il algif_aead modulo crittografico.
Consente a un utente locale di elevare i privilegi a root abusando della gestione non sicura della memoria tramite l'interfaccia AF_ALG.
Valutazione rapida dell'impatto #
- Tipo: Escalation dei privilegi locali (LPE)
- Accesso richiesto: Accesso utente o contenitore locale
- Ricercato: La maggior parte dei kernel Linux (≈2017+)
- Sfruttare l'affidabilità: Alto
Rischio: Compromissione completa dei privilegi di root tramite accesso non privilegiato.
Causa ultima #
La vulnerabilità è causata da una gestione errata di operazioni AEAD in loco:
// Assunzione non sicura se (src == dst) { process_in_place(); }
In realtà, Non è garantito che i buffer src e dst facciano riferimento alla stessa area di memoria.,
che porta a una corruzione controllata della memoria tramite il riutilizzo della cache di pagina.
Come verificare l'esposizione #
Verifica se il modulo è caricato #
lsmod | grep algif_aead
Verifica la versione del kernel #
uname -r
Se si esegue un kernel non patchato (< 6.1.170) e algif_aead se disponibile, il sistema è potenzialmente vulnerabile.
4. Indicatori di sfruttamento #
- Escalation di privilegi inattesa senza registri
- Utilizzo anomalo dei socket AF_ALG
- Alta frequenza di
splice()chiamate di sistema - Anomalie di esecuzione nei binari setuid
Schema di riproduzione (semplificato) #
// Apri il binario di destinazione fd = open("/usr/bin/suid_binary", O_RDONLY); // Crea il socket AF_ALG sock = socket(AF_ALG, SOCK_SEQPACKET, 0); // Mappa il file nel percorso crittografico splice(fd, NULL, sock, NULL, size, 0); // Attiva la corruzione sendmsg(sock, payload, ...);
Il risultato sarebbe un sovrascrittura della cache di pagina e quindi, un escalation dei privilegi.
Mitigazione immediata #
Scarica il modulo vulnerabile #
modprobe -r algif_aead
Utilizzo del blocco AF_ALG (esempio) #
Tramite seccomp / AppArmor / SELinux:
deny socket(AF_ALG)
Nota: Si tratta di misure di mitigazione temporanee.
Soluzione permanente #
Applicare le patch del kernel che rimuovono l'elaborazione in loco non sicura:
// Approccio fisso copy_to_temp(src); process(temp, dst);
RELIANOID Marchio #
ambito di rischio #
Il modulo del kernel interessato è presente in RELIANOID sistemi ma non viene caricato per impostazione predefinita. Inoltre, RELIANOID Software non utilizza , il AF_ALG interfaccia socket.
Pertanto, l'esposizione al rischio per RELIANOID Il bilanciamento del carico è minimo, a condizione che nessuna configurazione personalizzata abiliti o utilizzi esplicitamente questa funzionalità.
Mitigazione #
Il supporto per la mitigazione sarà incluso nelle nostre prossime versioni:
- RELIANOID Edizione Enterprise 8.6
- RELIANOID Community Edition 7.10
Azioni raccomandate #
- Mantenere il sistema aggiornato all'ultima versione disponibile.
- Verifica l'accesso locale (SSH, container, CI/CD)
- Limita AF_ALG se non necessario
- Monitorare le anomalie delle chiamate di sistema