
Paquet de détection défensive pour CVE-2026-31431 (LPE AF_ALG du noyau Linux). Règles Sigma, Falco, auditd, KQL et EQL mappées sur MITRE ATT&CK T1068/T1611. Inclut une logique de détection conçue pour les pipelines de télémétrie auditd, eBPF et EDR.
Une collection prête pour la production de règles de détection et de conseils de triage pour
CVE-2026-31431, une élévation de privilèges locale du noyau Linux dans l'interface
crypto algif_aead divulguée par Theori (Xint Code Research). La vulnérabilité
exploite une optimisation AEAD en place pour permettre à un utilisateur non privilégié
d'effectuer une écriture contrôlée dans le cache de pages de tout fichier lisible. Ce
dépôt fournit des règles Sigma (y compris une règle de chaîne comportementale), des configurations
auditd, une règle Falco pour les conteneurs, des requêtes de chasse KQL et Elastic EQL,
ainsi qu'un playbook de triage pas à pas pour les analystes. Aucun code d'exploitation — uniquement du contenu défensif
pour les analystes SOC et les ingénieurs en détection.
Inclut une logique de détection conçue pour les pipelines de télémétrie auditd, eBPF et EDR.
| Champ | Détail |
|---|
| CVE | CVE-2026-31431 |
| Surnom | Copy Fail |
| Composant | Noyau Linux algif_aead (interface crypto AF_ALG) |
| Type | Élévation de privilèges locale (LPE) |
| CVSS | 7.8 |
| Primitive | Écriture contrôlée déterministe de 4 octets dans le cache de pages de tout fichier lisible |
| Chemin d'élévation | Empoisonnement du cache de pages de /etc/passwd → getpwnam() renvoie UID 0 → su aboutit en root |
| Risque conteneur | Si le noyau hôte n'est pas corrigé et qu'AF_ALG n'est pas bloqué par seccomp, il s'agit d'une primitive d'évasion de conteneur (T1611) |
| Correctif | Revenir à des opérations AEAD hors place pour algif_aead (en amont) |
| Étape | Comportement observable | Détection |
|---|---|---|
| Initiale | Socket AF_ALG (famille 38) par un processus non-root | Règle Sigma 1 · auditd afalg_socket · Falco |
| Configuration | bind() avec la chaîne AEAD authencesn | Règle Sigma 2 (mot-clé) · auditd afalg_bind |
| Déclenchement de l'exploit | splice() vers le fd AF_ALG | auditd splice_syscall · Falco/eBPF |
| Post-condition | recv() EBADMSG depuis un processus non privilégié | Corrélation de chaîne d'appels système · auditd |
| Impact | Alerte FIM sur /etc/passwd + pic d'accès | Surveillance de l'intégrité des fichiers · /proc/<pid>/fd |
| Transition de privilèges | Exécution de su après une activité AF_ALG | Règle Sigma 3 · auditd execve · journaux PAM |
Appliquez le correctif en amont qui revient à des opérations AEAD hors place pour algif_aead.
Avis des distributions :
Atténuation temporaire (systèmes non corrigés) :
Placez install algif_aead /bin/false dans /etc/modprobe.d/disable-algif-aead.conf,
ou appliquez un profil seccomp bloquant les appels socket avec AF_ALG (famille 38).
Les principaux consommateurs légitimes des sockets AF_ALG sont cryptsetup (LUKS), fscrypt,
et certains clients VPN compatibles crypto-noyau. Dans les environnements de production, ces processus
s'exécutent presque exclusivement en root, donc le filtre uid != 0 élimine la grande majorité
de l'activité bénigne. La chaîne AEAD spécifique authencesn(hmac(sha256),cbc(aes)) n'a
aucune utilisation de production légitime connue et peut être traitée comme critique lorsqu'elle est observée.
Ce dépôt contient uniquement du contenu de détection défensive. Aucun code d'exploitation, script de preuve de concept, décalage d'appel système ou shellcode n'est inclus ni ne sera ajouté.