
CVE-2026-31431 (Linux कर्नेल AF_ALG LPE) के लिए रक्षात्मक पहचान पैकेज। MITRE ATT&CK T1068/T1611 से मैप किए गए Sigma, Falco, auditd, KQL, और EQL नियम। auditd, eBPF, और EDR टेलीमेट्री पाइपलाइनों के लिए डिज़ाइन की गई पहचान लॉजिक शामिल है।
CVE-2026-31431 के लिए उत्पादन-तैयार पहचान नियमों और ट्रायेज मार्गदर्शन का संग्रह, जो Theori (Xint Code Research) द्वारा खुलासा किया गया Linux कर्नेल में algif_aead क्रिप्टो इंटरफ़ेस में स्थानीय विशेषाधिकार वृद्धि है। यह भेद्यता इन-प्लेस AEAD अनुकूलन का फायदा उठाकर एक अन-प्रिविलेज्ड उपयोगकर्ता को किसी भी पठनीय फ़ाइल के पेज कैश में नियंत्रित लेखन करने की अनुमति देती है। यह रिपॉज़िटरी Sigma नियम (व्यवहारिक श्रृंखला नियम सहित), auditd कॉन्फ़िगरेशन, कंटेनरों के लिए Falco नियम, KQL और Elastic EQL हंट क्वेरी, और चरण-दर-चरण विश्लेषक ट्रायेज प्लेबुक प्रदान करती है। कोई एक्सप्लॉइट कोड नहीं — केवल SOC विश्लेषकों और पहचान इंजीनियरों के लिए रक्षात्मक सामग्री।
auditd, eBPF, और EDR टेलीमेट्री पाइपलाइनों के लिए डिज़ाइन की गई पहचान लॉजिक शामिल है।
| फ़ील्ड | विवरण |
|---|---|
| CVE | CVE-2026-31431 |
| उपनाम | Copy Fail |
| घटक | Linux कर्नेल algif_aead (AF_ALG क्रिप्टो इंटरफ़ेस) |
| प्रकार | स्थानीय विशेषाधिकार वृद्धि (LPE) |
| CVSS | 7.8 |
| प्रिमिटिव | किसी भी पठनीय फ़ाइल के पेज कैश में नियतात्मक 4-बाइट नियंत्रित लेखन |
| वृद्धि पथ | /etc/passwd पेज कैश को पॉइज़न करें → getpwnam() UID 0 लौटाता है → su रूट पर पहुँचता है |
| कंटेनर जोखिम | यदि होस्ट कर्नेल अनपैच्ड है और AF_ALG seccomp द्वारा अवरुद्ध नहीं है, तो यह कंटेनर-एस्केप प्रिमिटिव है (T1611) |
| पैच | algif_aead को आउट-ऑफ-प्लेस AEAD ऑपरेशनों में वापस लाएँ (अपस्ट्रीम) |
algif_aead को आउट-ऑफ-प्लेस AEAD ऑपरेशनों में वापस लाने वाला अपस्ट्रीम फिक्स लागू करें।
डिस्ट्रो सलाह:
अस्थायी शमन (अनपैच्ड सिस्टम):
/etc/modprobe.d/disable-algif-aead.conf में install algif_aead /bin/false रखें,
या AF_ALG (फ़ैमिली 38) के साथ socket कॉल को अवरुद्ध करने वाला seccomp प्रोफ़ाइल लागू करें।
AF_ALG सॉकेट के प्राथमिक वैध उपभोक्ता cryptsetup (LUKS), fscrypt,
और कुछ कर्नेल-क्रिप्टो-जागरूक VPN क्लाइंट हैं। उत्पादन वातावरण में ये प्रक्रियाएँ
लगभग विशेष रूप से रूट के रूप में चलती हैं, इसलिए uid != 0 फ़िल्टर हानिरहित गतिविधि के
विशाल बहुमत को समाप्त कर देता है। विशिष्ट AEAD स्ट्रिंग authencesn(hmac(sha256),cbc(aes)) का
कोई ज्ञात वैध उत्पादन उपयोग नहीं है और इसे देखे जाने पर महत्वपूर्ण माना जा सकता है।
इस रिपॉज़िटरी में केवल रक्षात्मक पहचान सामग्री है। कोई एक्सप्लॉइट कोड, प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट, सिस्कॉल ऑफ़सेट, या शेलकोड शामिल नहीं है और न ही जोड़ा जाएगा।
| चरण | अवलोकनीय व्यवहार | पहचान |
|---|
| प्रारंभिक | गैर-रूट द्वारा AF_ALG सॉकेट (फ़ैमिली 38) | Sigma नियम 1 · auditd afalg_socket · Falco |
| सेटअप | authencesn AEAD स्ट्रिंग के साथ bind() | Sigma नियम 2 (कीवर्ड) · auditd afalg_bind |
| एक्सप्लॉइट ट्रिगर | AF_ALG fd पर splice() | auditd splice_syscall · Falco/eBPF |
| पोस्ट-कंडीशन | अन-प्रिविलेज्ड प्रक्रिया से EBADMSG recv() | सिस्कॉल श्रृंखला सहसंबंध · auditd |
| प्रभाव | /etc/passwd FIM अलर्ट + एक्सेस स्पाइक | फ़ाइल अखंडता निगरानी · /proc/<pid>/fd |
| विशेषाधिकार संक्रमण | AF_ALG गतिविधि के बाद su निष्पादन | Sigma नियम 3 · auditd execve · PAM लॉग |