
CVE-2026-31431(Copy Fail)LinuxカーネルLPE向けの防御的IRプレイブックおよび検出パッケージ。Sigma、auditd、Falco、Wazuh、YARA、eBPF、SIEMハントクエリを含みます。
CVE-2026-31431 — Linuxカーネルのalgif_aead暗号インターフェースにおけるローカル権限昇格 — に対する本番環境対応のIRプレイブック、検出ルール、SOCトリアージガイダンス。インタラクティブなHTMLプレイブック、Sigmaルール、auditd設定、Falcoコンテナルール、Wazuh相関ルール、YARAシグネチャ、eBPFリアルタイムモニター、およびSplunk、Sentinel KQL、Elastic EQL、QRadar AQLにわたるSIEMハンティングクエリが含まれます。
エクスプロイトコードは含まれません — SOCアナリストおよび検出エンジニア向けの純粋な防御コンテンツです。
著者: Ashok Reddy
広く推奨されているmodprobeブラックリストは、RHEL、CentOS、AlmaLinux、Rocky Linux、CloudLinuxでは機能しません。algif_aeadモジュールはカーネルに直接コンパイルされています(CONFIG_CRYPTO_USER_API_AEAD=y)。コマンドはエラーなく実行されますが、システムは完全に無防備なままになります。
RHEL系ディストリビューションの正しい緩和策:
grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot
# 確認:
cat /proc/cmdline | grep initcall_blacklist
プラットフォーム別スクリプトについてはmitigate/を参照してください。
├── README.md # 本ファイル
├── LICENSE # MITライセンス
├── playbook/
│ ├── index.html # インタラクティブIRプレイブック(13タブ)
│ └── triage_playbook.md # SOCアナリストトリアージガイド
├── sigma/
│ ├── afalg_socket_creation.yml # 非rootによるAF_ALGソケット
│ ├── afalg_bind_aead_string.yml # authencesnアルゴリズム文字列
│ └── afalg_splice_chain.yml # 行動チェーンルール
├── auditd/
│ └── cve-2026-31431.rules # 完全なauditdルールセット
├── falco/
│ └── afalg_container.yml # コンテナAF_ALG検出
├── wazuh/
│ └── cve-2026-31431.xml # Wazuh相関ルール
├── yara/
│ └── copyfail_artifacts.yar # PoCファイルアーティファクト検出
├── ebpf/
│ └── copyfail_monitor.bt # bpftraceリアルタイムモニター
├── queries/
│ ├── splunk.spl # Splunk SPLハンティングクエリ
│ ├── defender_sentinel.kql # Sentinel/MDE KQLクエリ
│ ├── elastic.eql # Elastic EQLシーケンス
│ └── qradar.aql # QRadar AQLクエリ
├── mitigate/
│ ├── mitigate_debian.sh # Debian/Ubuntu緩和策
│ └── mitigate_rhel.sh # RHEL系(grubby方式)
└── check/
└── is_vulnerable.sh # 安全な脆弱性チェック
playbook/index.htmlは13タブを備えた完全なインタラクティブプレイブックです:
ライブ: https://ashok523.github.io/cve-2026-31431/
# 1. 脆弱性の確認
sudo bash check/is_vulnerable.sh
# 2. 緩和策の適用
sudo bash mitigate/mitigate_rhel.sh # RHEL系
sudo bash mitigate/mitigate_debian.sh # Debian/Ubuntu
# 3. auditdルールの展開
sudo cp auditd/cve-2026-31431.rules /etc/audit/rules.d/
sudo augenrules --load
# 4. Wazuhルールの展開
sudo cp wazuh/cve-2026-31431.xml /var/ossec/etc/rules/local_rules.xml
sudo systemctl restart wazuh-manager
# 5. Falcoルールの展開(Kubernetes)
sudo cp falco/afalg_container.yml /etc/falco/rules.d/
sudo systemctl restart falco
# 6. eBPFモニターの実行(リアルタイム)
sudo bpftrace ebpf/copyfail_monitor.bt
# 7. PoCファイルのスキャン
yara yara/copyfail_artifacts.yar /tmp/ /dev/shm/ /var/tmp/
このリポジトリには防御的な検出コンテンツのみが含まれています。エクスプロイトコード、概念実証スクリプト、システムコールオフセット、シェルコードは含まれておらず、今後も追加されることはありません。
| フィールド | 詳細 |
|---|
| CVE | CVE-2026-31431 |
| ニックネーム | Copy Fail |
| コンポーネント | Linuxカーネル algif_aead(AF_ALG暗号インターフェース) |
| タイプ | ローカル権限昇格(LPE) |
| CVSS | 7.8(HIGH) |
| プリミティブ | 読み取り可能な任意のファイルのページキャッシュへの決定的な4バイト書き込み |
| エクスプロイトサイズ | 732バイトのPython(標準ライブラリのみ、Python 3.10+) |
| 信頼性 | 100% — レースコンディションなし、リトライなし |
| ディスク書き込み | ゼロ — ページキャッシュのみ、FIMツールから不可視 |
| 影響範囲 | 2017年以降の主要なLinuxディストリビューションすべて(カーネル4.13–6.18) |
| コンテナリスク | ホストカーネルが未パッチの場合のコンテナエスケーププリミティブ(T1611) |
| PoCステータス | 2026年4月29日より公開 |
| パッチ | コミット a664bf3d603d — インプレースAEAD操作をリバート |
| 発見者 | Taeyang Lee(Theori)· エクスプロイトチェーン by Xint Code(AI支援) |
| タブ | 内容 |
|---|
| Overview | 攻撃グラフ、エクスプロイトチェーン、統計 |
| Phases 1–6 | チェックリスト付きの完全なIRライフサイクル |
| Intel Feed | SOC検出方法論、VAPT vs SOC、コミュニティツール、パッチステータス |
| IOCs | システムコール、プロセス、ファイルシステム、行動指標 |
| MITRE ATT&CK | 検出シグナル付きのテクニックマッピング |
| Detection Use Cases | 8つのTTPベースのユースケース(UC-CF-001〜UC-CF-008) |
| SIEM Hunting | 全プラットフォームにわたる18のクエリ |
| AI Detection | UEBA/MLの機能と制限 |
| ステージ | 検出 | ツール |
|---|
| 非rootによるAF_ALGソケット | Sigma · auditd · Falco · eBPF | 主要シグナル |
| splice()チェーン(同一PID、10秒) | auditd · eBPF | ほぼゼロの誤検知 |
| authencesn AEAD文字列 | Sigma · auditd | 観測された場合は重要 |
| 認証なしのuid→euid=0 | auditd · Splunk · KQL | LPE確定 |
| ユーザー名なしのsu | auth.log(Wizシグナル) | ポストエクスプロイテーション |
| ファイルシステム上のPoC | YARA | ステージング検出 |
| コンテナエスケープ | K8sコンテキスト付きFalco | T1611 |
| ルート取得後の永続化 | auditd FIM · Wazuh | SSHキー、SUID、cron |
| アプローチ | 量 | 信頼度 |
|---|
| ❌ すべてのsplice()にアラート | ~10,000/時 | 非常に低い |
| ⚠️ socket(AF_ALG)単独にアラート | ~5–50/日 | 中 |
| ✅ AF_ALG + splice 同一PID/10秒 | ~0–2/日 | 非常に高い |
| ✅ AF_ALG + splice + su / 60秒 | ~0/日 | 重大 |
| ディストリビューション | ステータス | コマンド |
|---|
| Ubuntu | ✅ パッチ適用済み | apt update && apt install linux-image-generic |
| AlmaLinux | ✅ パッチ適用済み | dnf clean metadata && dnf upgrade |
| CloudLinux | ✅ パッチ適用済み + ライブパッチ | kcarectl --update |
| Debian | ✅ 追跡中 | apt update && apt upgrade |
| Mainline | ✅ 7.0-rc7で修正済み | コミット a664bf3d603d |
| RHEL | ⏳ 保留中 | Errataは未リリース |
| Amazon Linux | 🔄 追跡中 | yum update kernel |