
# CVE-2026-31431 (Copy Fail) Linux कर्नेल LPE के लिए रक्षात्मक IR प्लेबुक और डिटेक्शन पैकेज, जिसमें Sigma, auditd, Falco, Wazuh, YARA, eBPF और SIEM हंट क्वेरी शामिल हैं।
CVE-2026-31431 के लिए प्रोडक्शन-रेडी IR प्लेबुक, डिटेक्शन नियम और SOC ट्राइएज मार्गदर्शन — Linux कर्नेल में algif_aead क्रिप्टो इंटरफेस में स्थानीय विशेषाधिकार वृद्धि। इसमें एक इंटरैक्टिव HTML प्लेबुक, Sigma नियम, auditd कॉन्फ़िग, Falco कंटेनर नियम, Wazuh सहसंबंध नियम, YARA सिग्नेचर, eBPF रीयल-टाइम मॉनिटर और Splunk, Sentinel KQL, Elastic EQL और QRadar AQL के लिए SIEM हंट क्वेरी शामिल हैं।
कोई एक्सप्लॉइट कोड नहीं — केवल SOC विश्लेषकों और डिटेक्शन इंजीनियरों के लिए रक्षात्मक सामग्री।
लेखक: अशोक रेड्डी
व्यापक रूप से अनुशंसित modprobe ब्लैकलिस्ट RHEL, CentOS, AlmaLinux, Rocky Linux या CloudLinux पर काम नहीं करती। algif_aead मॉड्यूल सीधे कर्नेल में संकलित है (CONFIG_CRYPTO_USER_API_AEAD=y)। कमांड बिना त्रुटि के चलते हैं लेकिन सिस्टम को पूरी तरह से असुरक्षित छोड़ देते हैं।
RHEL-परिवार के लिए सही मिटिगेशन:
grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot
# Verify:
cat /proc/cmdline | grep initcall_blacklist
प्लेटफ़ॉर्म-विशिष्ट स्क्रिप्ट के लिए mitigate/ देखें।
├── README.md # यह फ़ाइल
├── LICENSE # MIT लाइसेंस
├── playbook/
│ ├── index.html # इंटरैक्टिव IR प्लेबुक (13 टैब)
│ └── triage_playbook.md # SOC विश्लेषक ट्राइएज गाइड
├── sigma/
│ ├── afalg_socket_creation.yml # गैर-रूट द्वारा AF_ALG सॉकेट
│ ├── afalg_bind_aead_string.yml # authencsn एल्गोरिदम स्ट्रिंग
│ └── afalg_splice_chain.yml # व्यवहारिक श्रृंखला नियम
├── auditd/
│ └── cve-2026-31431.rules # पूर्ण auditd नियमसेट
├── falco/
│ └── afalg_container.yml # कंटेनर AF_ALG डिटेक्शन
├── wazuh/
│ └── cve-2026-31431.xml # Wazuh सहसंबंध नियम
├── yara/
│ └── copyfail_artifacts.yar # PoC फ़ाइल आर्टिफैक्ट डिटेक्शन
├── ebpf/
│ └── copyfail_monitor.bt # bpftrace रीयल-टाइम मॉनिटर
├── queries/
│ ├── splunk.spl # Splunk SPL हंट क्वेरी
│ ├── defender_sentinel.kql # Sentinel/MDE KQL क्वेरी
│ ├── elastic.eql # Elastic EQL अनुक्रम
│ └── qradar.aql # QRadar AQL क्वेरी
├── mitigate/
│ ├── mitigate_debian.sh # Debian/Ubuntu मिटिगेशन
│ └── mitigate_rhel.sh # RHEL-परिवार (grubby विधि)
└── check/
└── is_vulnerable.sh # सुरक्षित भेद्यता जांच
playbook/index.html 13 टैब के साथ एक पूर्ण इंटरैक्टिव प्लेबुक है:
लाइव: https://ashok523.github.io/cve-2026-31431/
# 1. जाँचें कि क्या सिस्टम भेद्य है
sudo bash check/is_vulnerable.sh
# 2. मिटिगेशन लागू करें
sudo bash mitigate/mitigate_rhel.sh # RHEL-परिवार
sudo bash mitigate/mitigate_debian.sh # Debian/Ubuntu
# 3. auditd नियम तैनात करें
sudo cp auditd/cve-2026-31431.rules /etc/audit/rules.d/
sudo augenrules --load
# 4. Wazuh नियम तैनात करें
sudo cp wazuh/cve-2026-31431.xml /var/ossec/etc/rules/local_rules.xml
sudo systemctl restart wazuh-manager
# 5. Falco नियम तैनात करें (Kubernetes)
sudo cp falco/afalg_container.yml /etc/falco/rules.d/
sudo systemctl restart falco
# 6. eBPF मॉनिटर चलाएँ (रीयल-टाइम)
sudo bpftrace ebpf/copyfail_monitor.bt
# 7. PoC फ़ाइलों के लिए स्कैन करें
yara yara/copyfail_artifacts.yar /tmp/ /dev/shm/ /var/tmp/
इस रिपॉजिटरी में केवल रक्षात्मक डिटेक्शन सामग्री है। कोई एक्सप्लॉइट कोड, प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट, सिस्कॉल ऑफसेट या शेलकोड शामिल नहीं है और न ही जोड़ा जाएगा।
| फ़ील्ड | विवरण |
|---|
| CVE | CVE-2026-31431 |
| उपनाम | कॉपी फेल |
| घटक | Linux कर्नेल algif_aead (AF_ALG क्रिप्टो इंटरफेस) |
| प्रकार | स्थानीय विशेषाधिकार वृद्धि (LPE) |
| CVSS | 7.8 (उच्च) |
| प्रिमिटिव | किसी भी पठनीय फ़ाइल के पेज कैश में निर्धारित 4-बाइट लेखन |
| एक्सप्लॉइट आकार | 732 बाइट्स Python (केवल मानक लाइब्रेरी, Python 3.10+) |
| विश्वसनीयता | 100% — कोई रेस कंडीशन नहीं, कोई पुनः प्रयास नहीं |
| डिस्क लेखन | शून्य — केवल पेज-कैश, FIM टूल्स के लिए अदृश्य |
| दायरा | 2017 से हर प्रमुख Linux डिस्ट्रो (कर्नेल 4.13–6.18) |
| कंटेनर जोखिम | यदि होस्ट कर्नेल अनपैच्ड है तो कंटेनर-एस्केप प्रिमिटिव (T1611) |
| PoC स्थिति | 29 अप्रैल 2026 से सार्वजनिक |
| पैच | कमिट a664bf3d603d — इन-प्लेस AEAD ऑपरेशन को वापस लेता है |
| खोजकर्ता | ताएयांग ली (Theori) · एक्सप्लॉइट चेन by Xint Code (AI-सहायता प्राप्त) |
| टैब | सामग्री |
|---|
| अवलोकन | अटैक ग्राफ़, एक्सप्लॉइट चेन, आँकड़े |
| चरण 1–6 | चेकलिस्ट के साथ पूर्ण IR जीवनचक्र |
| इंटेल फ़ीड | SOC डिटेक्शन पद्धति, VAPT बनाम SOC, सामुदायिक टूल्स, पैच स्थिति |
| IOCs | सिस्कॉल, प्रोसेस, फ़ाइलसिस्टम, व्यवहारिक संकेतक |
| MITRE ATT&CK | डिटेक्शन सिग्नल के साथ तकनीक मैपिंग |
| डिटेक्शन उपयोग केस | 8 TTP-आधारित उपयोग केस (UC-CF-001 से UC-CF-008) |
| SIEM हंटिंग | सभी प्लेटफ़ॉर्म पर 18 क्वेरी |
| AI डिटेक्शन | UEBA/ML क्षमताएँ और सीमाएँ |
| चरण | डिटेक्शन | टूल |
|---|
| गैर-रूट द्वारा AF_ALG सॉकेट | Sigma · auditd · Falco · eBPF | प्राथमिक सिग्नल |
| splice() श्रृंखला (समान PID, 10s) | auditd · eBPF | लगभग-शून्य FP |
| authencsn AEAD स्ट्रिंग | Sigma · auditd | देखे जाने पर महत्वपूर्ण |
| प्रमाणीकरण के बिना uid→euid=0 | auditd · Splunk · KQL | LPE की पुष्टि |
| लापता उपयोगकर्ता नाम के साथ su | auth.log (Wiz सिग्नल) | पोस्ट-एक्सप्लॉइटेशन |
| फ़ाइलसिस्टम पर PoC | YARA | स्टेजिंग डिटेक्शन |
| कंटेनर एस्केप | K8s संदर्भ के साथ Falco | T1611 |
| पोस्ट-रूट दृढ़ता | auditd FIM · Wazuh | SSH कुंजियाँ, SUID, cron |
| दृष्टिकोण | मात्रा | विश्वसनीयता |
|---|
| ❌ सभी splice() पर अलर्ट | ~10,000/घंटा | बहुत कम |
| ⚠️ अकेले socket(AF_ALG) पर अलर्ट | ~5–50/दिन | मध्यम |
| ✅ AF_ALG + splice समान PID/10s | ~0–2/दिन | बहुत उच्च |
| ✅ AF_ALG + splice + su / 60s | ~0/दिन | महत्वपूर्ण |
| वितरण | स्थिति | कमांड |
|---|
| Ubuntu | ✅ पैच किया गया | apt update && apt install linux-image-generic |
| AlmaLinux | ✅ पैच किया गया | dnf clean metadata && dnf upgrade |
| CloudLinux | ✅ पैच किया गया + लाइवपैच | kcarectl --update |
| Debian | ✅ ट्रैक किया गया | apt update && apt upgrade |
| मेनलाइन | ✅ 7.0-rc7 में ठीक किया गया | कमिट a664bf3d603d |
| RHEL | ⏳ लंबित | एराटा अभी जारी नहीं हुआ |
| Amazon Linux | 🔄 ट्रैकिंग | yum update kernel |