Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-31431-detection — Pacchetto di rilevamento difensivo per CVE-2026-31431 (LPE AF_ALG del kernel Linux). Regole Sigma, Falco, auditd, KQL ed EQL mappate su MITRE ATT&CK T1068/T1611. Include logica di rilevamento progettata per pipeline di telemetria auditd, eBPF ed EDR. | Kitploit
Strumenti/GitHubGitHub/thrandomv/cve-2026-31431-detection
Strumenti DifensiviAnalisi delle VulnerabilitàThreat IntelligenceRilevamento IntrusioniRisposta agli Incidenti
GitHubthrandomv/cve-2026-31431-detection

cve-2026-31431-detection

Pacchetto di rilevamento difensivo per CVE-2026-31431 (LPE AF_ALG del kernel Linux). Regole Sigma, Falco, auditd, KQL ed EQL mappate su MITRE ATT&CK T1068/T1611. Include logica di rilevamento progettata per pipeline di telemetria auditd, eBPF ed EDR.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
113 mesi faNon ancora revisionato
Condividi

CVE-2026-31431 "Copy Fail" — Pacchetto di Rilevamento Difensivo

Una raccolta pronta per la produzione di regole di rilevamento e indicazioni di triage per CVE-2026-31431, un'escalation di privilegi locale nel kernel Linux nell'interfaccia crittografica algif_aead divulgata da Theori (Xint Code Research). La vulnerabilità sfrutta un'ottimizzazione AEAD in-place per consentire a un utente non privilegiato di eseguire una scrittura controllata nella cache delle pagine di qualsiasi file leggibile. Questo repository fornisce regole Sigma (incluse una regola di catena comportamentale), configurazioni auditd, una regola Falco per i container, query di caccia KQL ed Elastic EQL, e un playbook di triage analitico passo-passo. Nessun codice di exploit — esclusivamente contenuto difensivo per analisti SOC e ingegneri di rilevamento.

Include logica di rilevamento progettata per pipeline di telemetria auditd, eBPF ed EDR.


Riepilogo della Vulnerabilità

CampoDettaglio
CVECVE-2026-31431
SoprannomeCopy Fail
ComponenteKernel Linux algif_aead (interfaccia crittografica AF_ALG)
TipoEscalation di Privilegi Locale (LPE)
CVSS7.8
PrimitivaScrittura controllata deterministica di 4 byte nella cache delle pagine di qualsiasi file leggibile
Percorso di escalationAvvelenamento della cache delle pagine di /etc/passwd → getpwnam() restituisce UID 0 → su ottiene root
Rischio containerSe il kernel host non è patchato e AF_ALG non è bloccato da seccomp, questa è una primitiva di fuga dal container (T1611)
PatchRipristino di algif_aead alle operazioni AEAD out-of-place (upstream)

Matrice di Copertura del Rilevamento

FaseComportamento osservabileRilevamento
InizialeSocket AF_ALG (famiglia 38) da parte di non-rootSigma Rule 1 · auditd afalg_socket · Falco
Configurazionebind() con stringa AEAD authencesnSigma Rule 2 (parola chiave) · auditd afalg_bind
Attivazione exploitsplice() verso fd AF_ALGauditd splice_syscall · Falco/eBPF
Post-condizionerecv() EBADMSG da processo non privilegiatoCorrelazione catena di syscall · auditd
ImpattoAvviso FIM su /etc/passwd + picco di accessiMonitoraggio integrità file · /proc/<pid>/fd
Transizione privilegiEsecuzione di su dopo attività AF_ALGSigma Rule 3 · auditd execve · log PAM

Mappatura MITRE ATT&CK

  • T1068 — Sfruttamento per Escalation di Privilegi
  • T1611 — Fuga verso l'Host (contesto container)

Indicazioni di Patch

Applicare la correzione upstream che ripristina algif_aead alle operazioni AEAD out-of-place. Avvisi delle distribuzioni:

  • RHEL: https://access.redhat.com/security/cve/CVE-2026-31431
  • Ubuntu: https://ubuntu.com/security/CVE-2026-31431
  • Debian: https://security-tracker.debian.org/tracker/CVE-2026-31431
  • SUSE: https://www.suse.com/security/cve/CVE-2026-31431

Mitigazione temporanea (sistemi non patchati): Inserire install algif_aead /bin/false in /etc/modprobe.d/disable-algif-aead.conf, oppure applicare un profilo seccomp che blocchi le chiamate socket con AF_ALG (famiglia 38).


Note sui Falsi Positivi

I principali consumatori legittimi dei socket AF_ALG sono cryptsetup (LUKS), fscrypt, e alcuni client VPN che utilizzano la crittografia del kernel. Negli ambienti di produzione questi processi vengono eseguiti quasi esclusivamente come root, quindi il filtro uid != 0 elimina la stragrande maggioranza dell'attività benigna. La stringa AEAD specifica authencesn(hmac(sha256),cbc(aes)) non ha alcun utilizzo produttivo legittimo noto e può essere trattata come critica quando osservata.


Disclaimer

Questo repository contiene esclusivamente contenuto di rilevamento difensivo. Nessun codice di exploit, script proof-of-concept, offset di syscall o shellcode sono inclusi o verranno aggiunti.

Scarica lo strumento