
Proporciona scripts seguros de detección y parcheo del kernel para CVE-2026-31431, una escalada de privilegios en el kernel de Linux a través de algif_aead. Incluye comprobaciones de solo lectura, bloqueo de módulos y actualizaciones exclusivas del kernel.
Escalada de privilegios local en el kernel de Linux mediante
algif_aead(AF_ALG) CVSS 7.8 ALTO | Divulgación pública: abril de 2026
Ejecutar como usuario normal:
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/check_cve_2026_31431.sh -o check.sh && bash check.sh
Este script:
algif_aead es accesibleEjecutar como root:
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/patch_cve_2026_31431.sh -o patch.sh && sudo bash patch.sh
Ejecutar como root si desea eliminar Elastic Agent del servidor:
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/uninstall_elastic_agent.sh -o uninstall-elastic.sh && sudo bash uninstall-elastic.sh
Este script:
elastic-agent uninstall de forma no interactivaSi se encuentra dentro de:
wg-easyNO puede parchear el kernel del host desde dentro del contenedor.
El script detecta contenedores automáticamente y sale de forma segura.
Debe ejecutar el script de parche en:
NO dentro del contenedor.
Una falla en la interfaz criptográfica algif_aead del kernel de Linux permite que un usuario local sin privilegios corrompa el contenido de la caché de páginas mediante operaciones AF_ALG.
En configuraciones de kernel vulnerables, esto puede permitir:
El problema afecta a versiones del kernel de Linux donde existe y es accesible la lógica vulnerable de optimización AEAD.
| SO | Versiones |
|---|---|
| Ubuntu | 20.04 / 22.04 / 24.04 |
| Debian | 11 / 12 / 13 |
| Proxmox VE | 6.x / 7.x / 8.x / 9.x |
| Linux genérico | Cualquier distribución con kernels vulnerables |
check_cve_2026_31431.shScript de detección seguro de solo lectura.
| Comprobación | Descripción |
|---|---|
| Versión del kernel | Comprueba el rango de kernel vulnerable |
| Presencia del parche | Intenta identificar el kernel parcheado |
| Estado de algif_aead | Comprueba el estado de carga / lista negra del módulo |
| Socket AF_ALG | Prueba la accesibilidad del enlace AEAD de algif_aead |
Python os.splice | Comprueba la viabilidad del exploit en Python puro |
| Exposición Setuid | Detecta objetivos setuid comunes |
| Mitigaciones | Comprueba AppArmor / SELinux / seccomp |
El script de detección:
patch_cve_2026_31431.shScript seguro de mitigación y actualización solo del kernel.
Diseñado para:
uninstall_elastic_agent.shScript auxiliar seguro para desinstalar Elastic Agent de un servidor Linux.
Diseñado para:
/opt/Elastic/AgentCrea:
/etc/modprobe.d/cve-2026-31431-disable-algif-aead.conf
Contenido:
blacklist algif_aead
install algif_aead /bin/false
Luego intenta:
rmmod algif_aead
Esto bloquea la carga automática del módulo vulnerable.
El script también actualiza initramfs cuando update-initramfs está disponible para que la lista negra sobreviva al reinicio de forma fiable.
Antes de actualizar cualquier cosa, el script realiza:
apt-get -s install --only-upgrade ...
Si CUALQUIER paquete que no sea del kernel se actualizaría:
el script se ABORTA automáticamente.
Esto evita actualizaciones accidentales de aplicaciones.
El script actualiza únicamente:
No se actualizan paquetes de aplicaciones/entornos de ejecución.
Si el sistema se reinicia, el script de parche ahora instala un servicio systemd temporal de un solo uso que re-ejecuta automáticamente la fase de verificación en el siguiente arranque.
Esto permite que una sola ejecución del script cubra:
Primero la opción más segura:
sudo bash patch.sh --dry-run
Esto:
Recomendado antes del despliegue en producción.
sudo bash patch.sh --no-reboot
sudo bash patch.sh --reboot-now
Con --reboot-now, el script instala el enlace de reanudación tras reinicio antes de programar el reinicio.
sudo reboot
Si usa --no-reboot o reinicia manualmente más tarde, la verificación posterior al reinicio se reanuda automáticamente en el siguiente arranque.
El script está diseñado para evitar tocar:
Sin embargo:
--dry-run primeroRegistros del parche:
/var/log/cve_2026_31431_kernel_patch.log
Compruebe el kernel en ejecución:
uname -r
Ejecute la detección nuevamente:
bash check.sh
Verifique la lista negra del módulo:
cat /etc/modprobe.d/cve-2026-31431-disable-algif-aead.conf
Estos scripts se proporcionan únicamente con fines de seguridad defensiva y administración de sistemas.
No se incluye código de exploit.
Siempre:
Úselo bajo su propio riesgo.
Licencia MIT
Entrada CVE de NVD https://nvd.nist.gov/vuln/detail/CVE-2026-31431
Commit de Corrección del Kernel de Linux https://git.kernel.org/linus/a664bf3d603dc3bdcf9ae47cc21e0daec706d7a5
Avisos de Seguridad de Ubuntu https://ubuntu.com/security
Rastreador de Seguridad de Debian https://security-tracker.debian.org/