
CVE-2026-31431 के लिए एक्सप्लॉइट, एक Linux कर्नेल authencesn भेद्यता जो AF_ALG और splice() के माध्यम से रूट तक स्थानीय विशेषाधिकार वृद्धि और कंटेनर से बचाव को सक्षम बनाती है।
Linux कर्नेल क्रिप्टो मॉड्यूल authencesn में 2017 में AEAD (प्रमाणित एन्क्रिप्शन) संचालन के लिए एक इन-प्लेस (in-place) अनुकूलन पेश किया गया था, जिसके कारण विशिष्ट परिस्थितियों में, पेज कैश (page cache) में केवल-पठनीय पृष्ठों को गलती से लिखने योग्य लक्ष्य स्कैटरलिस्ट (scatterlist) में रखा जा सकता है। हमलावर AF_ALG सॉकेट के माध्यम से उजागर कर्नेल क्रिप्टो API का उपयोग करके, splice() सिस्टम कॉल के साथ, उपरोक्त तार्किक दोष का लाभ उठाकर setuid बाइनरी (जैसे /usr/bin/su) के पेज कैश में 4-बाइट मनमाना लेखन प्राप्त कर सकता है, जिससे प्रोग्राम लॉजिक में छेड़छाड़ कर रूट शेल प्राप्त किया जा सकता है।
पूरी शोषण प्रक्रिया सीधी तर्क-रेखा है, जिसमें कोई रेस विंडो (race window) नहीं, कोई कर्नेल-विशिष्ट ऑफसेट नहीं, और कोई पूर्व-स्थापित विशेष उपकरण नहीं चाहिए।
स्थानीय विशेषाधिकार वृद्धि से रूट: कोई भी स्थानीय सामान्य उपयोगकर्ता खाता बिना शर्त रूट तक विशेषाधिकार बढ़ा सकता है।
कंटेनर एस्केप: Kubernetes / कंटेनर वातावरण में, पेज कैश होस्ट द्वारा साझा किया जाता है, कंटेनर के अंदर का हमलावर कंटेनर सीमा को तोड़ सकता है, जिससे होस्ट नोड और उसी नोड के अन्य टेनेंट खतरे में पड़ सकते हैं।
CI/CD वातावरण से समझौता: GitHub Actions, GitLab Runner, Jenkins Agent जैसे अविश्वसनीय कोड निष्पादित करने वाले CI वातावरण में, हमलावर दुर्भावनापूर्ण PR के माध्यम से सीधे Runner होस्ट की रूट अनुमति प्राप्त कर सकता है।
क्लाउड मल्टी-टेनेंट वातावरण: Notebook, Serverless, Agent सैंडबॉक्स जैसी उपयोगकर्ता कोड निष्पादित करने वाली क्लाउड सेवाओं में, टेनेंट होस्ट रूट तक विशेषाधिकार बढ़ा सकता है।
भेद्यता लगभग एक दशक से मौजूद: समस्याग्रस्त कोड 2017 में पेश किया गया था, तब से सभी Linux वितरण प्रभावित हैं।
2017 से पैच जारी होने से पहले निर्मित सभी Linux कर्नेल संस्करण, जिनमें शामिल हैं:
mainline commit a664bf3d603d वाले कर्नेल संस्करण में अपग्रेड करें, सभी प्रमुख वितरण क्रमिक रूप से सुधार संस्करण जारी कर रहे हैं:
# Ubuntu / Debian
apt update && apt upgrade linux-image-$(uname -r)
# RHEL / CentOS / Rocky / Alma
dnf update kernel
# Amazon Linux
yum update kernel
# SUSE
zypper update kernel-default
अपग्रेड के बाद सिस्टम को रिबूट करें ताकि नया कर्नेल प्रभावी हो, और निम्न कमांड से सत्यापित करें कि सुधार commit शामिल है या नहीं:
grep -r "a664bf3d603d" /proc/version 2>/dev/null || uname -r
# सत्यापित करें कि सुधार commit शामिल है या वितरण की आधिकारिक घोषणा में सुधार संस्करण संख्या से तुलना करें
algif_aead कर्नेल मॉड्यूल को अक्षम करने से भेद्यता शोषण पथ अवरुद्ध हो सकता है:
# स्थायी रूप से अक्षम करें (रिबूट के बाद प्रभावी)
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
# तुरंत अनलोड करें (वर्तमान सत्र में प्रभावी)
rmmod algif_aead 2>/dev/null || true
algif_aead अक्षम करने के प्रभाव का आकलन:
प्रभावित नहीं: dm-crypt/LUKS, kTLS, IPsec/XFRM, OpenSSL/GnuTLS/NSS डिफ़ॉल्ट बिल्ड, SSH, कर्नेल कीरिंग एन्क्रिप्शन — ये घटक सीधे कर्नेल क्रिप्टो API का उपयोग करते हैं, AF_ALG से नहीं गुजरते।
संभावित प्रभाव: afalg इंजन को स्पष्ट रूप से सक्षम करने वाले OpenSSL, कुछ एम्बेडेड क्रिप्टो ऑफलोड पथ, और सीधे aead/skcipher/hash सॉकेट से बंधे एप्लिकेशन। lsof | grep AF_ALG या ss -xa के माध्यम से जांचें कि वर्तमान सिस्टम में कोई प्रक्रिया AF_ALG का उपयोग कर रही है या नहीं।
| वितरण | प्रभावित कर्नेल संस्करण |
| Ubuntu 24.04 LTS | 6.17.0-1007-aws और नीचे |
| Amazon Linux 2023 | 6.18.8-9.213.amzn2023 और नीचे |
| RHEL 14.3 | 6.12.0-124.45.1.el10_1 और नीचे |
| SUSE 16 | 6.12.0-160000.9-default और नीचे |
| Debian / Arch / Fedora / Rocky / Alma / Oracle | समकालीन कर्नेल संस्करण सभी प्रभावित |