
Stellt sichere Erkennungs- und Kernel-Patch-Skripte für CVE-2026-31431 bereit, eine Linux-Kernel-Privilegieneskalation über algif_aead. Enthält schreibgeschützte Prüfungen, Modul-Blacklisting und reine Kernel-Upgrades.
Lokale Privilegienerweiterung im Linux-Kernel über
algif_aead(AF_ALG) CVSS 7.8 HOCH | Öffentliche Offenlegung: April 2026
Als normaler Benutzer ausführen:
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/check_cve_2026_31431.sh -o check.sh && bash check.sh
Dieses Skript:
algif_aead-AEAD-Bind-Pfad erreichbar istAls root ausführen:
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/patch_cve_2026_31431.sh -o patch.sh && sudo bash patch.sh
Als root ausführen, wenn Sie Elastic Agent vom Server entfernen möchten:
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/uninstall_elastic_agent.sh -o uninstall-elastic.sh && sudo bash uninstall-elastic.sh
Dieses Skript:
elastic-agent uninstall nicht-interaktiv ausWenn Sie sich in folgender Umgebung befinden:
wg-easy-ContainerKönnen Sie den Host-Kernel NICHT aus dem Container heraus patchen.
Das Skript erkennt Container automatisch und beendet sich sicher.
Sie müssen das Patch-Skript ausführen auf:
NICHT innerhalb des Containers.
Ein Fehler in der algif_aead-Krypto-Schnittstelle des Linux-Kernels ermöglicht es einem nicht privilegierten lokalen Benutzer, den Inhalt des Page Cache durch AF_ALG-Operationen zu beschädigen.
Unter anfälligen Kernel-Konfigurationen kann dies Folgendes ermöglichen:
Das Problem betrifft Linux-Kernel-Versionen, in denen die anfällige AEAD-Optimierungslogik vorhanden und erreichbar ist.
| Betriebssystem | Versionen |
|---|---|
| Ubuntu | 20.04 / 22.04 / 24.04 |
| Debian | 11 / 12 / 13 |
| Proxmox VE | 6.x / 7.x / 8.x / 9.x |
| Generisches Linux | Jede Distribution mit anfälligen Kerneln |
check_cve_2026_31431.shSicheres, schreibgeschütztes Erkennungsskript.
| Prüfung | Beschreibung |
|---|---|
| Kernel-Version | Prüft anfälligen Kernel-Bereich |
| Patch-Vorhandensein | Versucht, gepatchten Kernel zu identifizieren |
| algif_aead-Status | Prüft Modulladung / Blacklist-Status |
| AF_ALG-Socket | Testet Erreichbarkeit des algif_aead-AEAD-Binds |
Python os.splice | Prüft Machbarkeit eines reinen Python-Exploits |
| Setuid-Exposition | Erkennt gängige Setuid-Ziele |
| Minderungen | Prüft AppArmor / SELinux / seccomp |
Das Erkennungsskript:
patch_cve_2026_31431.shSicheres, nur auf den Kernel beschränktes Minderungs- und Upgrade-Skript.
Entwickelt für:
uninstall_elastic_agent.shSicheres Hilfsskript zum Deinstallieren von Elastic Agent von einem Linux-Server.
Entwickelt für:
/opt/Elastic/AgentErstellt:
/etc/modprobe.d/cve-2026-31431-disable-algif-aead.conf
Inhalt:
blacklist algif_aead
install algif_aead /bin/false
Versucht dann:
rmmod algif_aead
Dies blockiert das automatische Laden des anfälligen Moduls.
Das Skript aktualisiert außerdem die Initramfs, wenn update-initramfs verfügbar ist, damit die Blacklist einen Neustart zuverlässig übersteht.
Vor dem Upgrade von irgendetwas führt das Skript Folgendes aus:
apt-get -s install --only-upgrade ...
Wenn IRGENDEIN Nicht-Kernel-Paket aktualisiert würde:
bricht das Skript AUTOMATISCH ab.
Dies verhindert versehentliche Anwendungs-Upgrades.
Das Skript aktualisiert nur:
Es werden keine Anwendungs-/Laufzeitpakete aktualisiert.
Wenn das System neu startet, installiert das Patch-Skript jetzt einen temporären One-Shot-systemd-Dienst, der die Verifizierungsphase beim nächsten Start automatisch erneut ausführt.
Dadurch kann ein einzelner Skriptlauf Folgendes abdecken:
Zuerst die sicherste Option:
sudo bash patch.sh --dry-run
Dies:
Vor dem Produktionseinsatz empfohlen.
sudo bash patch.sh --no-reboot
sudo bash patch.sh --reboot-now
Mit --reboot-now installiert das Skript den Neustart-Fortsetzungs-Hook, bevor der Neustart geplant wird.
sudo reboot
Wenn Sie --no-reboot verwenden oder später manuell neu starten, wird die Verifizierung nach dem Neustart beim nächsten Start trotzdem automatisch fortgesetzt.
Das Skript ist darauf ausgelegt, Folgendes nicht anzufassen:
Jedoch:
--dry-run ausführenPatch-Protokolle:
/var/log/cve_2026_31431_kernel_patch.log
Laufenden Kernel prüfen:
uname -r
Erkennung erneut ausführen:
bash check.sh
Modul-Blacklist verifizieren:
cat /etc/modprobe.d/cve-2026-31431-disable-algif-aead.conf
Diese Skripte werden ausschließlich für defensive Sicherheits- und Systemverwaltungszwecke bereitgestellt.
Es ist kein Exploit-Code enthalten.
Immer:
Verwendung auf eigene Gefahr.
MIT-Lizenz
NVD-CVE-Eintrag https://nvd.nist.gov/vuln/detail/CVE-2026-31431
Linux-Kernel-Fix-Commit https://git.kernel.org/linus/a664bf3d603dc3bdcf9ae47cc21e0daec706d7a5
Ubuntu-Sicherheitshinweise https://ubuntu.com/security
Debian-Sicherheits-Tracker https://security-tracker.debian.org/