
Fournit des scripts de détection sûrs et de correctifs noyau pour CVE-2026-31431, une élévation de privilèges du noyau Linux via algif_aead. Inclut des vérifications en lecture seule, une mise sur liste noire des modules et des mises à niveau limitées au noyau.
Élévation de privilèges locale du noyau Linux via
algif_aead(AF_ALG) CVSS 7.8 ÉLEVÉ | Divulgation publique : avril 2026
Exécutez en tant qu'utilisateur normal :
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/check_cve_2026_31431.sh -o check.sh && bash check.sh
Ce script :
algif_aead est accessibleExécutez en tant que root :
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/patch_cve_2026_31431.sh -o patch.sh && sudo bash patch.sh
Exécutez en tant que root si vous souhaitez supprimer Elastic Agent du serveur :
curl -fsSL https://raw.githubusercontent.com/Mrhudson69/cve-2026-31431/main/uninstall_elastic_agent.sh -o uninstall-elastic.sh && sudo bash uninstall-elastic.sh
Ce script :
elastic-agent uninstall de manière non interactiveSi vous êtes à l'intérieur de :
wg-easyVous NE POUVEZ PAS corriger le noyau hôte depuis l'intérieur du conteneur.
Le script détecte automatiquement les conteneurs et se termine en toute sécurité.
Vous devez exécuter le script de correctif sur :
PAS à l'intérieur du conteneur.
Une faille dans l'interface cryptographique algif_aead du noyau Linux permet à un utilisateur local non privilégié de corrompre le contenu du cache de pages via des opérations AF_ALG.
Avec des configurations de noyau vulnérables, cela peut permettre :
Le problème affecte les versions du noyau Linux où la logique d'optimisation AEAD vulnérable existe et est accessible.
| OS | Versions |
|---|---|
| Ubuntu | 20.04 / 22.04 / 24.04 |
| Debian | 11 / 12 / 13 |
| Proxmox VE | 6.x / 7.x / 8.x / 9.x |
| Linux générique | Toute distribution utilisant des noyaux vulnérables |
check_cve_2026_31431.shScript de détection sûr en lecture seule.
| Vérification | Description |
|---|---|
| Version du noyau | Vérifie la plage de noyaux vulnérables |
| Présence du correctif | Tente d'identifier le noyau corrigé |
| Statut algif_aead | Vérifie l'état de chargement / liste noire du module |
| Socket AF_ALG | Teste l'accessibilité de la liaison AEAD algif_aead |
Python os.splice | Vérifie la faisabilité d'une exploitation purement Python |
| Exposition setuid | Détecte les cibles setuid courantes |
| Atténuations | Vérifie AppArmor / SELinux / seccomp |
Le script de détection :
patch_cve_2026_31431.shScript sûr d'atténuation + mise à niveau limitée au noyau.
Conçu pour :
uninstall_elastic_agent.shScript d'aide sûr pour désinstaller Elastic Agent d'un serveur Linux.
Conçu pour :
/opt/Elastic/AgentCrée :
/etc/modprobe.d/cve-2026-31431-disable-algif-aead.conf
Contenu :
blacklist algif_aead
install algif_aead /bin/false
Puis tente :
rmmod algif_aead
Cela bloque le chargement automatique du module vulnérable.
Le script actualise également l'initramfs lorsque update-initramfs est disponible afin que la liste noire survive de manière fiable au redémarrage.
Avant de mettre à niveau quoi que ce soit, le script effectue :
apt-get -s install --only-upgrade ...
Si des paquets non liés au noyau devaient être mis à niveau :
le script s'INTERROMPT automatiquement.
Cela évite les mises à niveau accidentelles d'applications.
Le script ne met à niveau que :
Aucun paquet d'application/runtime n'est mis à niveau.
Si le système redémarre, le script de correctif installe désormais un service systemd temporaire à usage unique qui relance automatiquement la phase de vérification au prochain démarrage.
Cela permet à une seule exécution de script de couvrir :
Option la plus sûre en premier :
sudo bash patch.sh --dry-run
Cela :
Recommandé avant un déploiement en production.
sudo bash patch.sh --no-reboot
sudo bash patch.sh --reboot-now
Avec --reboot-now, le script installe le hook de reprise après redémarrage avant de planifier le redémarrage.
sudo reboot
Si vous utilisez --no-reboot ou redémarrez manuellement plus tard, la vérification post-redémarrage reprendra automatiquement au prochain démarrage.
Le script est conçu pour éviter de toucher :
Cependant :
--dry-run en premierJournaux du correctif :
/var/log/cve_2026_31431_kernel_patch.log
Vérifiez le noyau en cours d'exécution :
uname -r
Relancez la détection :
bash check.sh
Vérifiez la liste noire du module :
cat /etc/modprobe.d/cve-2026-31431-disable-algif-aead.conf
Ces scripts sont fournis uniquement à des fins de sécurité défensive et d'administration système.
Aucun code d'exploitation n'est inclus.
Toujours :
Utilisation à vos propres risques.
Licence MIT
Entrée CVE NVD https://nvd.nist.gov/vuln/detail/CVE-2026-31431
Commit de correctif du noyau Linux https://git.kernel.org/linus/a664bf3d603dc3bdcf9ae47cc21e0daec706d7a5
Avis de sécurité Ubuntu https://ubuntu.com/security
Suivi de sécurité Debian https://security-tracker.debian.org/