Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cve-2026-31431-detection — CVE-2026-31431(LinuxカーネルAF_ALG LPE)向けの防御的検知パッケージ。MITRE ATT&CK T1068/T1611にマッピングされたSigma、Falco、auditd、KQL、EQLルールを収録。auditd、eBPF、EDRテレメトリパイプライン向けに設計された検知ロジックを含む。 | Kitploit
ツール/GitHubGitHub/thrandomv/cve-2026-31431-detection
防御ツール脆弱性分析脅威インテリジェンス侵入検知インシデントレスポンス
GitHubthrandomv/cve-2026-31431-detection

cve-2026-31431-detection

CVE-2026-31431(LinuxカーネルAF_ALG LPE)向けの防御的検知パッケージ。MITRE ATT&CK T1068/T1611にマッピングされたSigma、Falco、auditd、KQL、EQLルールを収録。auditd、eBPF、EDRテレメトリパイプライン向けに設計された検知ロジックを含む。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
113ヶ月前未レビュー

CVE-2026-31431「Copy Fail」— 防御型检测包

针对 CVE-2026-31431 的生产就绪检测规则与分类排查指南集合。CVE-2026-31431 是 Linux 内核 algif_aead 加密接口中的一个本地权限提升漏洞,由 Theori(Xint Code Research)披露。该漏洞利用就地 AEAD 优化,允许非特权用户对任意可读文件的页缓存执行受控写入。本仓库提供 Sigma 规则(包括行为链规则)、auditd 配置、适用于容器的 Falco 规则、KQL 与 Elastic EQL 狩猎查询,以及逐步的分析师分类排查手册。不含任何漏洞利用代码——纯防御性内容,面向 SOC 分析师与检测工程师。

包含专为 auditd、eBPF 和 EDR 遥测管道设计的检测逻辑。


漏洞摘要

字段详情
CVECVE-2026-31431
别名Copy Fail
组件Linux 内核 algif_aead(AF_ALG 加密接口)
类型本地权限提升(LPE)
CVSS7.8
原语对任意可读文件页缓存的确定性 4 字节受控写入
提权路径污染 /etc/passwd 页缓存 → getpwnam() 返回 UID 0 → su 获得 root 权限
容器风险若宿主机内核未打补丁且 AF_ALG 未被 seccomp 阻止,则构成容器逃逸原语(T1611)
补丁将 algif_aead 回退为异地 AEAD 操作(上游)

检测覆盖矩阵


MITRE ATT&CK 映射

  • T1068 — 利用漏洞进行权限提升
  • T1611 — 逃逸至宿主机(容器场景)

补丁指南

应用将 algif_aead 回退为异地 AEAD 操作的上游修复。发行版公告:

  • RHEL: https://access.redhat.com/security/cve/CVE-2026-31431
  • Ubuntu: https://ubuntu.com/security/CVE-2026-31431
  • Debian: https://security-tracker.debian.org/tracker/CVE-2026-31431
  • SUSE: https://www.suse.com/security/cve/CVE-2026-31431

临时缓解措施(未打补丁的系统): 在 /etc/modprobe.d/disable-algif-aead.conf 中放置 install algif_aead /bin/false, 或应用阻止使用 AF_ALG(family 38)调用 socket 的 seccomp 配置文件。


误报说明

AF_ALG 套接字的主要合法使用者是 cryptsetup(LUKS)、fscrypt 以及部分支持内核加密的 VPN 客户端。在生产环境中,这些进程几乎全部以 root 身份运行,因此 uid != 0 过滤器可消除绝大多数良性活动。特定的 AEAD 字符串 authencesn(hmac(sha256),cbc(aes)) 没有已知的合法生产用途,一旦观察到即可视为关键告警。


免责声明

本仓库仅包含防御性检测内容。不包含且不会添加任何漏洞利用代码、概念验证脚本、系统调用偏移量或 shellcode。

ツールをダウンロード
阶段可观察行为检测方式
初始非 root 用户创建 AF_ALG 套接字(family 38)Sigma 规则 1 · auditd afalg_socket · Falco
设置使用 authencesn AEAD 字符串执行 bind()Sigma 规则 2(关键字)· auditd afalg_bind
漏洞利用触发对 AF_ALG fd 执行 splice()auditd splice_syscall · Falco/eBPF
后置条件非特权进程收到 EBADMSG recv()系统调用链关联 · auditd
影响/etc/passwd FIM 告警 + 访问量激增文件完整性监控 · /proc/<pid>/fd
权限转换AF_ALG 活动后执行 suSigma 规则 3 · auditd execve · PAM 日志