
CVE-2026-31431(LinuxカーネルAF_ALG LPE)向けの防御的検知パッケージ。MITRE ATT&CK T1068/T1611にマッピングされたSigma、Falco、auditd、KQL、EQLルールを収録。auditd、eBPF、EDRテレメトリパイプライン向けに設計された検知ロジックを含む。
针对 CVE-2026-31431 的生产就绪检测规则与分类排查指南集合。CVE-2026-31431 是 Linux 内核 algif_aead 加密接口中的一个本地权限提升漏洞,由 Theori(Xint Code Research)披露。该漏洞利用就地 AEAD 优化,允许非特权用户对任意可读文件的页缓存执行受控写入。本仓库提供 Sigma 规则(包括行为链规则)、auditd 配置、适用于容器的 Falco 规则、KQL 与 Elastic EQL 狩猎查询,以及逐步的分析师分类排查手册。不含任何漏洞利用代码——纯防御性内容,面向 SOC 分析师与检测工程师。
包含专为 auditd、eBPF 和 EDR 遥测管道设计的检测逻辑。
| 字段 | 详情 |
|---|---|
| CVE | CVE-2026-31431 |
| 别名 | Copy Fail |
| 组件 | Linux 内核 algif_aead(AF_ALG 加密接口) |
| 类型 | 本地权限提升(LPE) |
| CVSS | 7.8 |
| 原语 | 对任意可读文件页缓存的确定性 4 字节受控写入 |
| 提权路径 | 污染 /etc/passwd 页缓存 → getpwnam() 返回 UID 0 → su 获得 root 权限 |
| 容器风险 | 若宿主机内核未打补丁且 AF_ALG 未被 seccomp 阻止,则构成容器逃逸原语(T1611) |
| 补丁 | 将 algif_aead 回退为异地 AEAD 操作(上游) |
应用将 algif_aead 回退为异地 AEAD 操作的上游修复。发行版公告:
临时缓解措施(未打补丁的系统):
在 /etc/modprobe.d/disable-algif-aead.conf 中放置 install algif_aead /bin/false,
或应用阻止使用 AF_ALG(family 38)调用 socket 的 seccomp 配置文件。
AF_ALG 套接字的主要合法使用者是 cryptsetup(LUKS)、fscrypt 以及部分支持内核加密的 VPN 客户端。在生产环境中,这些进程几乎全部以 root 身份运行,因此 uid != 0 过滤器可消除绝大多数良性活动。特定的 AEAD 字符串 authencesn(hmac(sha256),cbc(aes)) 没有已知的合法生产用途,一旦观察到即可视为关键告警。
本仓库仅包含防御性检测内容。不包含且不会添加任何漏洞利用代码、概念验证脚本、系统调用偏移量或 shellcode。
| 阶段 | 可观察行为 | 检测方式 |
|---|
| 初始 | 非 root 用户创建 AF_ALG 套接字(family 38) | Sigma 规则 1 · auditd afalg_socket · Falco |
| 设置 | 使用 authencesn AEAD 字符串执行 bind() | Sigma 规则 2(关键字)· auditd afalg_bind |
| 漏洞利用触发 | 对 AF_ALG fd 执行 splice() | auditd splice_syscall · Falco/eBPF |
| 后置条件 | 非特权进程收到 EBADMSG recv() | 系统调用链关联 · auditd |
| 影响 | /etc/passwd FIM 告警 + 访问量激增 | 文件完整性监控 · /proc/<pid>/fd |
| 权限转换 | AF_ALG 活动后执行 su | Sigma 规则 3 · auditd execve · PAM 日志 |