Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-31431-algif-aead-remediator — Kubernetes DaemonSet per rilevare e correggere CVE-2026-31431 (GHSA-2274-3hgr-wxv6) — LPE algif_aead tramite blacklist di modprobe | Kitploit
Strumenti/GitHubGitHub/boliu83/cve-2026-31431-algif-aead-remediator
Sicurezza dell'Infrastruttura CloudStrumenti DifensiviSicurezza dei ContenitoriAnalisi delle VulnerabilitàAudit di ConfigurazioneRisposta agli Incidenti
GitHubboliu83/cve-2026-31431-algif-aead-remediator

cve-2026-31431-algif-aead-remediator

Kubernetes DaemonSet per rilevare e correggere CVE-2026-31431 (GHSA-2274-3hgr-wxv6) — LPE algif_aead tramite blacklist di modprobe

Vedi Repository
315 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-31431 / GHSA-2274-3hgr-wxv6 — Remediatore algif_aead

Gravità: Alta (CVSS 7.8 — CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)

Contesto

CVE-2026-31431 è una vulnerabilità di escalation dei privilegi locale nel modulo algif_aead del kernel Linux (interfaccia socket crittografica AF_ALG AEAD). Un utente locale con privilegi ridotti può sfruttare operazioni errate sui buffer in-place per ottenere accesso root completo. Tutti i pool di nodi AKS che eseguono kernel Linux precedenti alla patch upstream sono potenzialmente interessati.

Il modulo algif_aead non è richiesto per i normali carichi di lavoro Kubernetes o AKS. La sua blacklist elimina completamente la superficie di attacco.


Cosa fa questo DaemonSet

Un pod viene eseguito su ogni nodo Linux. All'avvio e successivamente ogni 60 secondi, ogni pod:

  1. Scrive /etc/modprobe.d/modprobe-CIS.conf sull'host con:

    install algif_aead /bin/false
    blacklist algif_aead
    

    Questo impedisce il caricamento del modulo al riavvio o tramite modprobe.

  2. Controlla /proc/modules (l'elenco live dei moduli del kernel host — condiviso con tutti i container) per algif_aead.

  3. Etichetta il nodo Kubernetes con il risultato, così puoi interrogare l'intero cluster:

    Valore etichettaSignificato
    mitigatedModulo non caricato; configurazione blacklist applicata
    module-loadedIl modulo è attualmente caricato — indaga immediatamente

File

FileScopo
rbac.yamlNamespace, ServiceAccount, ClusterRole (get/patch sui nodi), ClusterRoleBinding
configmap.yamlScript di remediation shell montato in ogni pod
daemonset.yamlDefinizione DaemonSet — un pod per nodo Linux

Prerequisiti

  • kubectl configurato per il cluster AKS di destinazione
  • Permessi di cluster-admin (richiesti per creare un ClusterRole e un namespace privilegiato)

Distribuzione

Applica i manifest in ordine:

kubectl apply -f rbac.yaml
kubectl apply -f configmap.yaml
kubectl apply -f daemonset.yaml

Attendi il completamento del rollout su tutti i nodi:

kubectl -n security-remediation rollout status daemonset/cve-2026-31431-remediator

Verifica

Controlla lo stato di remediation dei nodi a colpo d'occhio

kubectl get nodes -L vulnerability.aks.io/CVE-2026-31431

Output atteso su un cluster pulito:

NAME                                STATUS   ROLES    AGE   VERSION   CVE-2026-31431
aks-nodepool1-xxxxx-vmss000000      Ready    <none>   4d    v1.33.7   mitigated
aks-nodepool1-xxxxx-vmss000001      Ready    <none>   4d    v1.33.7   mitigated

Controlla i log su un pod specifico

# Elenca i pod e i nodi assegnati
kubectl -n security-remediation get pods -o wide

# Segui i log di un pod specifico
kubectl -n security-remediation logs <pod-name> -f

Output log atteso:

2026-05-01T01:33:36Z [INFO    ] CVE-2026-31431 remediator starting on node: aks-nodepool1-...
2026-05-01T01:33:36Z [INFO    ] Blacklist config written → /host/etc/modprobe.d/modprobe-CIS.conf
2026-05-01T01:33:36Z [INFO    ] Node aks-nodepool1-...: 'algif_aead' is NOT loaded — blacklist config applied, node is mitigated.
2026-05-01T01:33:36Z [INFO    ] Labeled node aks-nodepool1-...: vulnerability.aks.io/CVE-2026-31431=mitigated
2026-05-01T01:33:36Z [INFO    ] Entering monitoring loop (interval: 60s)

Verifica che la configurazione modprobe sia stata scritta sull'host

kubectl -n security-remediation exec <pod-name> -- cat /host/etc/modprobe.d/modprobe-CIS.conf

Contenuto atteso:

# CIS hardening – mitigate CVE-2026-31431 (GHSA-2274-3hgr-wxv6)
# Prevents algif_aead (AF_ALG AEAD) LPE from being loaded or exploited.
install algif_aead /bin/false
blacklist algif_aead

Avviso: nodi con modulo caricato

Se un nodo mostra module-loaded, il modulo del kernel è attualmente attivo e il nodo potrebbe essere già compromesso. Metti in quarantena (cordon) e drena (drain) immediatamente il nodo per l'analisi forense:

# Trova i nodi interessati
kubectl get nodes -l vulnerability.aks.io/CVE-2026-31431=module-loaded

# Metti in quarantena e drena per l'indagine
kubectl cordon <node-name>
kubectl drain <node-name> --ignore-daemonsets --delete-emptydir-data

Disinstallazione

Nota: La rimozione del DaemonSet non rimuove il file /etc/modprobe.d/modprobe-CIS.conf dai nodi host. Tale file viene lasciato intenzionalmente come misura persistente di hardening del kernel.

Rimuovi le risorse Kubernetes

kubectl delete -f daemonset.yaml
kubectl delete -f configmap.yaml
kubectl delete -f rbac.yaml

Questo elimina il DaemonSet, tutti i suoi pod, la ConfigMap, il ServiceAccount, il ClusterRole, il ClusterRoleBinding e il namespace.

Rimuovi le etichette dei nodi (opzionale)

kubectl label nodes --all vulnerability.aks.io/CVE-2026-31431-

Rimuovi la configurazione modprobe dai nodi (sconsigliato)

Esegui questa operazione solo se disponi di una mitigazione alternativa (kernel patchato). Esegui su ogni nodo o tramite un pod privilegiato:

rm -f /etc/modprobe.d/modprobe-CIS.conf

Note di sicurezza

  • Il pod viene eseguito come root (runAsUser: 0) — richiesto per scrivere in /etc/modprobe.d/ sull'host.
  • Tutte le capability Linux vengono rimosse (capabilities.drop: ["ALL"]). Non sono necessarie capability del kernel.
  • Il container principale viene eseguito con readOnlyRootFilesystem: true. Solo i volumi montati hostPath e emptyDir sono scrivibili.
  • Solo /etc/modprobe.d/ viene montato bind dall'host — non /etc, /proc o qualsiasi percorso più ampio.
  • Il binario curl e le sue librerie condivise vengono preparati dal container init in un emptyDir (/tools) così il container principale può chiamare l'API Kubernetes senza necessità di accesso in scrittura al rootfs.
  • Il service account ha i permessi RBAC minimi necessari: solo get e patch sui nodes.
Scarica lo strumento