
CVE-2026-31431에 대한 Linux 커널 로컬 권한 상승 익스플로잇으로, AF_ALG와 splice를 악용하여 /usr/bin/su를 패치하고 root 권한을 획득합니다.
AF_ALG 소켓과 splice 연산을 통해 Linux 커널의 copy-on-write 취약점을 대상으로 하는 로컬 권한 상승 익스플로잇입니다.
이 익스플로잇은 Linux 암호화 서브시스템(AF_ALG)의 커널 수준 메모리 손상 조건과 제로카피 메커니즘(splice)을 결합하여 메모리 내의 권한 있는 바이너리를 수정합니다.
런타임에 /usr/bin/su를 패치하여 유효한 자격 증명 없이도 root로 권한을 상승시킬 수 있습니다.
Python이나 추가 라이브러리 없이 모든 Linux 환경에서 사용할 수 있도록 정적으로 컴파일합니다.
gcc -o exploit exploit.c -lz -static
./exploit
/usr/bin/su를 엽니다.AF_ALG AEAD 소켓을 생성합니다.splice() 시스템 콜을 사용합니다.su를 실행하여 root 셸을 획득합니다.CONFIG_CRYPTO_USER_API_AEAD 활성화사용 가능한 경우 패치된 커널 버전으로 업데이트
필요하지 않다면 권한 없는 사용자 네임스페이스 비활성화:
sysctl -w kernel.unprivileged_userns_clone=0
다음 항목의 의심스러운 사용 모니터링:
AF_ALG 소켓splice() 시스템 콜커널 하드닝 적용(LSM, seccomp 등)
교육 및 승인된 보안 연구 목적으로만 사용하십시오.
이 익스플로잇을 무단으로 사용하면 관련 법률을 위반할 수 있습니다.
저는 원본 코드의 소유자가 아니며 해당 CVE를 발견한 사람도 아닙니다.
AF_ALG / 암호화 서브시스템)