Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-31431-detection — Defensives Erkennungspaket für CVE-2026-31431 (Linux-Kernel AF_ALG LPE). Sigma-, Falco-, auditd-, KQL- und EQL-Regeln, zugeordnet zu MITRE ATT&CK T1068/T1611. Enthält Erkennungslogik, die für auditd-, eBPF- und EDR-Telemetrie-Pipelines entwickelt wurde. | Kitploit
Tools/GitHubGitHub/thrandomv/cve-2026-31431-detection
DefensivwerkzeugeSchwachstellenanalyseBedrohungsanalyseEinbruchserkennungIncident Response
GitHubthrandomv/cve-2026-31431-detection

cve-2026-31431-detection

Defensives Erkennungspaket für CVE-2026-31431 (Linux-Kernel AF_ALG LPE). Sigma-, Falco-, auditd-, KQL- und EQL-Regeln, zugeordnet zu MITRE ATT&CK T1068/T1611. Enthält Erkennungslogik, die für auditd-, eBPF- und EDR-Telemetrie-Pipelines entwickelt wurde.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
115vor 4 MonatenNoch nicht geprüft
Teilen

CVE-2026-31431 „Copy Fail“ — Defensives Erkennungspaket

Eine produktionsreife Sammlung von Erkennungsregeln und Triage-Anleitungen für CVE-2026-31431, eine lokale Privilegieneskalation im Linux-Kernel in der algif_aead Krypto-Schnittstelle, die von Theori (Xint Code Research) offengelegt wurde. Die Schwachstelle nutzt eine In-Place-AEAD-Optimierung aus, um einem unprivilegierten Benutzer zu ermöglichen, einen kontrollierten Schreibvorgang in den Page Cache einer beliebigen lesbaren Datei durchzuführen. Dieses Repository enthält Sigma-Regeln (einschließlich einer verhaltensbasierten Kettenregel), auditd- Konfigurationen, eine Falco-Regel für Container, KQL- und Elastic-EQL-Hunt-Abfragen sowie ein schrittweises Triage-Playbook für Analysten. Kein Exploit-Code — ausschließlich defensiver Inhalt für SOC-Analysten und Detection Engineers.

Enthält Erkennungslogik, die für auditd-, eBPF- und EDR-Telemetrie-Pipelines entwickelt wurde.


Zusammenfassung der Schwachstelle

FeldDetail
CVECVE-2026-31431
SpitznameCopy Fail
KomponenteLinux-Kernel algif_aead (AF_ALG-Krypto-Schnittstelle)
TypLokale Privilegieneskalation (LPE)
CVSS7.8
PrimitiveDeterministischer 4-Byte-kontrollierter Schreibvorgang in den Page Cache einer beliebigen lesbaren Datei
Eskalationspfad/etc/passwd-Page-Cache vergiften → getpwnam() gibt UID 0 zurück → su landet als root
Container-RisikoWenn der Host-Kernel nicht gepatcht ist und AF_ALG nicht durch seccomp blockiert wird, handelt es sich um eine Container-Escape-Primitive (T1611)
PatchRückgängigmachung von algif_aead auf Out-of-Place-AEAD-Operationen (Upstream)

Erkennungsabdeckungsmatrix

PhaseBeobachtbares VerhaltenErkennung
InitialAF_ALG-Socket (Familie 38) durch Nicht-RootSigma-Regel 1 · auditd afalg_socket · Falco
Einrichtungbind() mit authencesn-AEAD-StringSigma-Regel 2 (Schlüsselwort) · auditd afalg_bind
Exploit-Auslösersplice() auf AF_ALG-fdauditd splice_syscall · Falco/eBPF
NachbedingungEBADMSG recv() von unprivilegiertem ProzessSyscall-Kettenkorrelation · auditd
Auswirkung/etc/passwd-FIM-Alarm + ZugriffsspitzeDateiintegritätsüberwachung · /proc/<pid>/fd
Privilegienwechselsu-Ausführung nach AF_ALG-AktivitätSigma-Regel 3 · auditd execve · PAM-Logs

MITRE-ATT&CK-Zuordnung

  • T1068 — Ausnutzung zur Privilegieneskalation
  • T1611 — Flucht zum Host (Container-Kontext)

Patch-Anleitung

Wenden Sie den Upstream-Fix an, der algif_aead auf Out-of-Place-AEAD-Operationen zurücksetzt. Distro-Advisories:

  • RHEL: https://access.redhat.com/security/cve/CVE-2026-31431
  • Ubuntu: https://ubuntu.com/security/CVE-2026-31431
  • Debian: https://security-tracker.debian.org/tracker/CVE-2026-31431
  • SUSE: https://www.suse.com/security/cve/CVE-2026-31431

Temporäre Abschwächung (ungepatchte Systeme): Platzieren Sie install algif_aead /bin/false in /etc/modprobe.d/disable-algif-aead.conf, oder wenden Sie ein seccomp-Profil an, das socket-Aufrufe mit AF_ALG (Familie 38) blockiert.


Hinweise zu Fehlalarmen

Die primären legitimen Nutzer von AF_ALG-Sockets sind cryptsetup (LUKS), fscrypt und einige kernel-krypto-bewusste VPN-Clients. In Produktionsumgebungen laufen diese Prozesse fast ausschließlich als root, sodass der uid != 0-Filter die überwiegende Mehrheit der benignen Aktivitäten eliminiert. Der spezifische AEAD-String authencesn(hmac(sha256),cbc(aes)) hat keine bekannte legitime Produktionsnutzung und kann bei Beobachtung als kritisch behandelt werden.


Haftungsausschluss

Dieses Repository enthält ausschließlich defensiven Erkennungsinhalt. Kein Exploit-Code, Proof-of-Concept-Skripte, Syscall-Offsets oder Shellcode sind enthalten oder werden hinzugefügt.

Tool herunterladen