
CVE-2026-31431 - निवारण गाइड और सुरक्षा उपाय
यह रिपॉजिटरी CVE-2026-31431 नामक भेद्यता का दस्तावेजीकरण करती है, जिसे Copy Fail के नाम से जाना जाता है, और संभावित रूप से प्रभावित Linux सिस्टम के लिए रक्षात्मक उपचार (remediation) प्रक्रिया प्रस्तावित करती है।
⚠️ यह रिपॉजिटरी पूर्णतः रक्षा, अधिकृत ऑडिट, सख्तीकरण (hardening) और उपचार पर केंद्रित है।
यह शोषण (exploitation) की प्रक्रिया प्रदान नहीं करती और इसका उपयोग तृतीय-पक्ष सिस्टम से समझौता करने के लिए नहीं किया जाना चाहिए।
CVE-2026-31431 / Copy Fail Linux कर्नेल में एक स्थानीय विशेषाधिकार वृद्धि (Local Privilege Escalation) भेद्यता है।
यह कर्नेल के क्रिप्टोग्राफिक उप-सिस्टम से संबंधित है, विशेष रूप से AF_ALG यूज़र इंटरफ़ेस और algif_aead मॉड्यूल से। यह दोष Linux कर्नेल के AEAD पथ में 2017 में पेश किए गए एक अनुकूलन से जुड़ा है। कुछ शर्तों के तहत, एक गैर-विशेषाधिकार प्राप्त स्थानीय उपयोगकर्ता किसी पठनीय फ़ाइल के page cache में नियंत्रित लेखन (controlled write) उत्पन्न कर सकता है, विशेष रूप से setuid बाइनरी में, जिससे root तक विशेषाधिकार वृद्धि हो सकती है।
यह भेद्यता High मानी जाती है, जिसका CVSS v3.1 स्कोर 7.8 है।
| तत्व | विवरण |
|---|---|
| CVE | CVE-2026-31431 |
| सार्वजनिक नाम | Copy Fail |
| प्रकार | Local Privilege Escalation, LPE |
| घटक | Linux kernel crypto subsystem |
| संबंधित मॉड्यूल | algif_aead |
| इंटरफ़ेस | AF_ALG |
| शामिल तंत्र | AEAD, authencesn, splice(), page cache |
| CVSS v3.1 स्कोर | 7.8 High |
| आवश्यक विशेषाधिकार | गैर-विशेषाधिकार प्राप्त स्थानीय खाता |
| उपयोगकर्ता सहभागिता | कोई नहीं |
| प्रभाव | उच्च गोपनीयता, अखंडता और उपलब्धता |
सार्वजनिक स्रोतों के अनुसार, 2017 के अनुकूलन के बाद से किसी भेद्य शाखा से व्युत्पन्न कर्नेल वाले Linux वितरण प्रभावित हो सकते हैं।
सार्वजनिक प्रकाशनों में उल्लिखित प्लेटफ़ॉर्म के उदाहरण:
| वितरण | सार्वजनिक रूप से परीक्षित कर्नेल संस्करण का उदाहरण |
|---|---|
| Ubuntu 24.04 LTS | 6.17.0-1007-aws |
| Amazon Linux 2023 | 6.18.8-9.213.amzn2023 |
| RHEL 10.1 | 6.12.0-124.45.1.el10_1 |
| SUSE 16 | 6.12.0-160000.9-default |
| Debian | कर्नेल संस्करण और सुरक्षा स्थिति के अनुसार |
| AlmaLinux / Rocky Linux / Oracle Linux | कर्नेल संस्करण और विक्रेता backports के अनुसार |
सटीक स्थिति कर्नेल संस्करण, विक्रेता, सुरक्षा backports और पहले से लागू पैच पर निर्भर करती है।
यह भेद्यता उन वातावरणों में विशेष रूप से खतरनाक है जहाँ अविश्वसनीय उपयोगकर्ताओं या workloads के पास स्थानीय शेल या साझा निष्पादन वातावरण तक पहुँच होती है।
प्राथमिकता वाले वातावरण:
मुख्य जोखिम:
root तक स्थानीय वृद्धि;uname -a
uname -r
lsmod | grep algif_aead || true
sudo lsof -nP | grep AF_ALG || true
dpkg -l | grep -E '^ii\\s+linux-image|^ii\\s+linux-modules'
rpm -qa | grep -E '^kernel|^kernel-core'
rpm -qa | grep -E '^kernel'
प्राथमिक विकल्प: विक्रेता कर्नेल पैच लागू करें सही उपचार वितरण द्वारा प्रदान किया गया पैच किया हुआ कर्नेल स्थापित करना और फिर उस कर्नेल पर रीबूट करना है।
sudo apt update
sudo apt full-upgrade -y
sudo reboot
sudo dnf update -y kernel kernel-core kernel-modules
sudo reboot
sudo zypper refresh
sudo zypper patch
sudo reboot
# रीबूट के बाद:
uname -r
यदि कोई पैच किया हुआ कर्नेल अभी उपलब्ध नहीं है या तत्काल रीबूट संभव नहीं है, तो अस्थायी शमन लागू करें।
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo modprobe -r algif_aead 2>/dev/null || true
sudo rmmod algif_aead 2>/dev/null || true
sudo update-initramfs -u
sudo dracut -f
sudo mkinitrd
sudo reboot
sudo modprobe algif_aead
echo $?
कुछ कर्नेल पर, मॉड्यूल सीधे कर्नेल में संकलित हो सकता है और मॉड्यूल के रूप में लोड/अनलोड करने योग्य नहीं होता।
grep CONFIG_CRYPTO_USER_API_AEAD /boot/config-$(uname -r)
CONFIG_CRYPTO_USER_API_AEAD=m
घटक एक मॉड्यूल है। /etc/modprobe.d/ द्वारा शमन लागू है।
CONFIG_CRYPTO_USER_API_AEAD=y
घटक कर्नेल में एकीकृत है। modprobe.d द्वारा शमन पर्याप्त नहीं है।
इस मामले में, प्राथमिकता से उपयोग करें:
कुछ स्रोत निम्नलिखित कर्नेल विकल्प को संभावित समाधान के रूप में उल्लेख करते हैं:
initcall_blacklist=algif_aead_init
सामान्यीकरण से पहले उत्पादन के बाहर अनिवार्य रूप से परीक्षण करें। यह विकल्प कर्नेल, वितरण और बूट कॉन्फ़िगरेशन के अनुसार भिन्न हो सकता है।
Docker, Podman, Kubernetes और CI/CD के लिए, अविश्वसनीय workloads के लिए AF_ALG सॉकेट खोलने की संभावना कम करनी होगी।
sudo lsof -nP | grep AF_ALG || true
lsmod | grep algif_aead || true
find / -perm -4000 -type f 2>/dev/null
sudo ausearch -f /usr/bin/su 2>/dev/null || true
sudo auditctl -w /usr/bin/su -p x -k su_exec_monitoring
sudo ausearch -k su_exec_monitoring