
حزمة كشف دفاعية لـ CVE-2026-31431 (تصعيد الامتيازات المحلي AF_ALG في نواة لينكس). قواعد Sigma وFalco وauditd وKQL وEQL مرتبطة بـ MITRE ATT&CK T1068/T1611. تتضمن منطق كشف مصممًا لخطوط أنابيب القياس عن بُعد الخاصة بـ auditd وeBPF وEDR.
مجموعة جاهزة للإنتاج من قواعد الكشف وإرشادات الفرز لثغرة
CVE-2026-31431، وهي ثغرة تصعيد صلاحيات محلية في نواة لينكس ضمن واجهة التشفير algif_aead
التي كشفت عنها Theori (Xint Code Research). تستغل الثغرة
تحسيناً في مكانه (in-place) لخوارزمية AEAD للسماح لمستخدم غير مميز
بإجراء كتابة موجهة إلى ذاكرة التخزين المؤقت للصفحات (page cache) لأي ملف قابل للقراءة. يوفر هذا
المستودع قواعد Sigma (بما في ذلك قاعدة سلسلة سلوكية)، وإعدادات auditd،
وقاعدة Falco للحاويات، واستعلامات بحث KQL وElastic EQL،
ودليلاً خطوة بخطوة لفرز الحوادث للمحللين. لا يحتوي على كود استغلال — محتوى دفاعي بحت
لمحللي SOC ومهندسي الكشف.
يتضمن منطق كشف مصمماً لخطوط بيانات auditd وeBPF وEDR.
| الحقل | التفاصيل |
|---|---|
| CVE | CVE-2026-31431 |
| الاسم المستعار | Copy Fail |
| المكوّن | نواة لينكس algif_aead (واجهة التشفير AF_ALG) |
| النوع | تصعيد صلاحيات محلي (LPE) |
| CVSS | 7.8 |
| الأولية | كتابة موجهة حتمية من 4 بايتات في ذاكرة التخزين المؤقت للصفحات لأي ملف قابل للقراءة |
| مسار التصعيد | تسميم ذاكرة التخزين المؤقت لـ /etc/passwd ← getpwnam() تُرجع UID 0 ← su يمنح صلاحيات الجذر |
| خطر الحاويات | إذا كانت نواة المضيف غير مصححة وAF_ALG غير محظورة بواسطة seccomp، فهذه أولية للهروب من الحاوية (T1611) |
| التصحيح | إعادة algif_aead إلى عمليات AEAD خارج المكان (out-of-place) (من المنبع) |
طبّق الإصلاح من المنبع الذي يعيد algif_aead إلى عمليات AEAD خارج المكان (out-of-place).
نشرات التوزيعات:
تخفيف مؤقت (للأنظمة غير المصححة):
ضع install algif_aead /bin/false في /etc/modprobe.d/disable-algif-aead.conf،
أو طبّق ملف تعريف seccomp يحظر استدعاءات socket مع AF_ALG (العائلة 38).
المستهلكون الشرعيون الأساسيون لمقابس AF_ALG هم cryptsetup (LUKS) وfscrypt
وبعض عملاء VPN المدركين لتشفير النواة. في بيئات الإنتاج، تعمل هذه العمليات
حصراً تقريباً بصلاحيات الجذر، لذا فإن فلتر uid != 0 يزيل الغالبية العظمى
من النشاط الحميد. سلسلة AEAD المحددة authencesn(hmac(sha256),cbc(aes)) ليس لها
أي استخدام إنتاجي شرعي معروف ويمكن التعامل معها كحرجة عند ملاحظتها.
يحتوي هذا المستودع على محتوى كشف دفاعي فقط. لا يتضمن أي كود استغلال، أو نصوص برمجية لإثبات المفهوم، أو إزاحات استدعاءات النظام، أو شيلكود، ولن تتم إضافتها.
| المرحلة | السلوك القابل للملاحظة | الكشف |
|---|
| الأولية | مقبس AF_ALG (العائلة 38) بواسطة مستخدم غير جذر | قاعدة Sigma 1 · auditd afalg_socket · Falco |
| الإعداد | bind() مع سلسلة AEAD authencesn | قاعدة Sigma 2 (كلمة مفتاحية) · auditd afalg_bind |
| تشغيل الاستغلال | splice() إلى واصف ملف AF_ALG | auditd splice_syscall · Falco/eBPF |
| الحالة اللاحقة | recv() برسالة EBADMSG من عملية غير مميزة | ارتباط سلسلة استدعاءات النظام · auditd |
| التأثير | تنبيه مراقبة تكامل الملفات لـ /etc/passwd + ارتفاع الوصول | مراقبة تكامل الملفات · /proc/<pid>/fd |
| انتقال الصلاحيات | تنفيذ su بعد نشاط AF_ALG | قاعدة Sigma 3 · auditd execve · سجلات PAM |