
# CVE-2026-31431(Linux 커널 AF_ALG LPE)용 방어 탐지 패키지 MITRE ATT&CK T1068/T1611에 매핑된 Sigma, Falco, auditd, KQL 및 EQL 규칙. auditd, eBPF 및 EDR 텔레메트리 파이프라인을 위해 설계된 탐지 로직을 포함합니다.
CVE-2026-31431에 대한 프로덕션 준비 완료 탐지 규칙 및 트리아주 가이드 모음입니다. 이 취약점은 Theori(Xint Code Research)가 공개한 Linux 커널의 algif_aead 암호화 인터페이스에서 발생하는 로컬 권한 상승 취약점입니다. 이 취약점은 제자리(in-place) AEAD 최적화를 악용하여 권한이 없는 사용자가 읽기 가능한 모든 파일의 페이지 캐시에 통제된 쓰기를 수행할 수 있게 합니다. 이 저장소는 Sigma 규칙(동작 체인 규칙 포함), auditd 구성, 컨테이너용 Falco 규칙, KQL 및 Elastic EQL 헌팅 쿼리, 단계별 분석가 트리아주 플레이북을 제공합니다. 익스플로잇 코드는 포함되지 않으며 — SOC 분석가와 탐지 엔지니어를 위한 순수 방어 콘텐츠입니다.
auditd, eBPF 및 EDR 텔레메트리 파이프라인용으로 설계된 탐지 로직이 포함되어 있습니다.
| 필드 | 세부 정보 |
|---|---|
| CVE | CVE-2026-31431 |
| 별칭 | Copy Fail |
| 구성 요소 | Linux 커널 algif_aead (AF_ALG 암호화 인터페이스) |
| 유형 | 로컬 권한 상승 (LPE) |
| CVSS | 7.8 |
| 프리미티브 | 읽기 가능한 모든 파일의 페이지 캐시에 대한 결정적 4바이트 통제 쓰기 |
| 권한 상승 경로 | /etc/passwd 페이지 캐시 오염 → getpwnam()이 UID 0 반환 → su로 루트 권한 획득 |
| 컨테이너 위험 | 호스트 커널이 패치되지 않고 AF_ALG가 seccomp로 차단되지 않은 경우, 이는 컨테이너 탈출 프리미티브입니다 (T1611) |
| 패치 | algif_aead를 제자리(out-of-place) AEAD 작업으로 되돌림 (업스트림) |
algif_aead를 제자리(out-of-place) AEAD 작업으로 되돌리는 업스트림 수정을 적용하십시오.
배포판 권고:
임시 완화 조치 (패치되지 않은 시스템):
/etc/modprobe.d/disable-algif-aead.conf에 install algif_aead /bin/false를 추가하거나,
AF_ALG(패밀리 38)을 사용하는 socket 호출을 차단하는 seccomp 프로필을 적용하십시오.
AF_ALG 소켓의 주요 합법적 사용처는 cryptsetup(LUKS), fscrypt 및 일부 커널 암호화 인식 VPN 클라이언트입니다. 프로덕션 환경에서 이러한 프로세스는 거의 전적으로 루트로 실행되므로 uid != 0 필터는 대부분의 정상 활동을 제거합니다. 특정 AEAD 문자열 authencesn(hmac(sha256),cbc(aes))은 알려진 합법적 프로덕션 사용 사례가 없으며, 관찰 시 중요(critical)로 처리할 수 있습니다.
이 저장소는 방어 탐지 콘텐츠만 포함합니다. 익스플로잇 코드, 개념 증명 스크립트, 시스템 콜 오프셋 또는 셸코드는 포함되어 있지 않으며 향후 추가되지 않을 것입니다.
| 단계 | 관찰 가능한 동작 | 탐지 |
|---|
| 초기 | 비루트 사용자의 AF_ALG 소켓 (패밀리 38) | Sigma 규칙 1 · auditd afalg_socket · Falco |
| 설정 | authencesn AEAD 문자열을 사용한 bind() | Sigma 규칙 2 (키워드) · auditd afalg_bind |
| 익스플로잇 트리거 | AF_ALG fd에 대한 splice() | auditd splice_syscall · Falco/eBPF |
| 사후 조건 | 권한 없는 프로세스의 EBADMSG recv() | 시스템 콜 체인 상관 분석 · auditd |
| 영향 | /etc/passwd FIM 알림 + 접근 급증 | 파일 무결성 모니터링 · /proc/<pid>/fd |
| 권한 전환 | AF_ALG 활동 이후 su 실행 | Sigma 규칙 3 · auditd execve · PAM 로그 |