
Pacchetto di rilevamento difensivo per CVE-2026-31431 (LPE AF_ALG del kernel Linux). Regole Sigma, Falco, auditd, KQL ed EQL mappate su MITRE ATT&CK T1068/T1611. Include logica di rilevamento progettata per pipeline di telemetria auditd, eBPF ed EDR.
Una raccolta pronta per la produzione di regole di rilevamento e indicazioni di triage per
CVE-2026-31431, un'escalation di privilegi locale nel kernel Linux nell'interfaccia crittografica algif_aead
divulgata da Theori (Xint Code Research). La vulnerabilità
sfrutta un'ottimizzazione AEAD in-place per consentire a un utente non privilegiato di
eseguire una scrittura controllata nella cache delle pagine di qualsiasi file leggibile. Questo
repository fornisce regole Sigma (incluse una regola di catena comportamentale), configurazioni auditd,
una regola Falco per i container, query di caccia KQL ed Elastic EQL,
e un playbook di triage analitico passo-passo. Nessun codice di exploit — esclusivamente contenuto difensivo
per analisti SOC e ingegneri di rilevamento.
Include logica di rilevamento progettata per pipeline di telemetria auditd, eBPF ed EDR.
| Campo | Dettaglio |
|---|
| CVE | CVE-2026-31431 |
| Soprannome | Copy Fail |
| Componente | Kernel Linux algif_aead (interfaccia crittografica AF_ALG) |
| Tipo | Escalation di Privilegi Locale (LPE) |
| CVSS | 7.8 |
| Primitiva | Scrittura controllata deterministica di 4 byte nella cache delle pagine di qualsiasi file leggibile |
| Percorso di escalation | Avvelenamento della cache delle pagine di /etc/passwd → getpwnam() restituisce UID 0 → su ottiene root |
| Rischio container | Se il kernel host non è patchato e AF_ALG non è bloccato da seccomp, questa è una primitiva di fuga dal container (T1611) |
| Patch | Ripristino di algif_aead alle operazioni AEAD out-of-place (upstream) |
| Fase | Comportamento osservabile | Rilevamento |
|---|---|---|
| Iniziale | Socket AF_ALG (famiglia 38) da parte di non-root | Sigma Rule 1 · auditd afalg_socket · Falco |
| Configurazione | bind() con stringa AEAD authencesn | Sigma Rule 2 (parola chiave) · auditd afalg_bind |
| Attivazione exploit | splice() verso fd AF_ALG | auditd splice_syscall · Falco/eBPF |
| Post-condizione | recv() EBADMSG da processo non privilegiato | Correlazione catena di syscall · auditd |
| Impatto | Avviso FIM su /etc/passwd + picco di accessi | Monitoraggio integrità file · /proc/<pid>/fd |
| Transizione privilegi | Esecuzione di su dopo attività AF_ALG | Sigma Rule 3 · auditd execve · log PAM |
Applicare la correzione upstream che ripristina algif_aead alle operazioni AEAD out-of-place.
Avvisi delle distribuzioni:
Mitigazione temporanea (sistemi non patchati):
Inserire install algif_aead /bin/false in /etc/modprobe.d/disable-algif-aead.conf,
oppure applicare un profilo seccomp che blocchi le chiamate socket con AF_ALG (famiglia 38).
I principali consumatori legittimi dei socket AF_ALG sono cryptsetup (LUKS), fscrypt,
e alcuni client VPN che utilizzano la crittografia del kernel. Negli ambienti di produzione questi processi
vengono eseguiti quasi esclusivamente come root, quindi il filtro uid != 0 elimina la stragrande maggioranza
dell'attività benigna. La stringa AEAD specifica authencesn(hmac(sha256),cbc(aes)) non ha
alcun utilizzo produttivo legittimo noto e può essere trattata come critica quando osservata.
Questo repository contiene esclusivamente contenuto di rilevamento difensivo. Nessun codice di exploit, script proof-of-concept, offset di syscall o shellcode sono inclusi o verranno aggiunti.