
Пакет защитного обнаружения для CVE-2026-31431 (LPE в AF_ALG ядра Linux). Правила Sigma, Falco, auditd, KQL и EQL, сопоставленные с MITRE ATT&CK T1068/T1611. Включает логику обнаружения, предназначенную для конвейеров телеметрии auditd, eBPF и EDR.
Готовый к использованию набор правил обнаружения и рекомендаций по триажу для
CVE-2026-31431 — локального повышения привилегий в ядре Linux в криптоинтерфейсе
algif_aead, раскрытого компанией Theori (Xint Code Research). Уязвимость
использует оптимизацию AEAD на месте, позволяя непривилегированному пользователю
выполнить контролируемую запись в page cache любого читаемого файла. Этот
репозиторий содержит правила Sigma (включая правило поведенческой цепочки),
конфигурации auditd, правило Falco для контейнеров, поисковые запросы KQL и
Elastic EQL, а также пошаговый плейбук триажа для аналитика. Никакого
эксплойт-кода — только защитный контент для аналитиков SOC и инженеров по
обнаружению.
Включает логику обнаружения, предназначенную для телеметрии auditd, eBPF и EDR.
| Поле | Детали |
|---|
| CVE | CVE-2026-31431 |
| Псевдоним | Copy Fail |
| Компонент | Ядро Linux algif_aead (криптоинтерфейс AF_ALG) |
| Тип | Локальное повышение привилегий (LPE) |
| CVSS | 7.8 |
| Примитив | Детерминированная контролируемая запись 4 байт в page cache любого читаемого файла |
| Путь повышения | Отравление page cache /etc/passwd → getpwnam() возвращает UID 0 → su даёт root |
| Риск для контейнеров | Если ядро хоста не пропатчено и AF_ALG не заблокирован seccomp, это примитив побега из контейнера (T1611) |
| Патч | Откат algif_aead к операциям AEAD вне места (upstream) |
| Этап | Наблюдаемое поведение | Обнаружение |
|---|---|---|
| Начальный | AF_ALG-сокет (семейство 38) от не-root | Sigma Rule 1 · auditd afalg_socket · Falco |
| Настройка | bind() со строкой AEAD authencesn | Sigma Rule 2 (ключевое слово) · auditd afalg_bind |
| Триггер эксплойта | splice() к fd AF_ALG | auditd splice_syscall · Falco/eBPF |
| Пост-условие | recv() с ошибкой EBADMSG от непривилегированного процесса | Корреляция цепочки системных вызовов · auditd |
| Воздействие | Оповещение FIM по /etc/passwd + всплеск обращений | Мониторинг целостности файлов · /proc/<pid>/fd |
| Переход привилегий | Выполнение su после активности AF_ALG | Sigma Rule 3 · auditd execve · журналы PAM |
Примените исправление upstream, откатывающее algif_aead к операциям AEAD вне
места. Уведомления дистрибутивов:
Временное смягчение (непропатченные системы):
Поместите install algif_aead /bin/false в /etc/modprobe.d/disable-algif-aead.conf
или примените профиль seccomp, блокирующий вызовы socket с AF_ALG (семейство 38).
Основными легитимными потребителями AF_ALG-сокетов являются cryptsetup (LUKS), fscrypt
и некоторые VPN-клиенты с поддержкой криптографии ядра. В производственных средах эти
процессы почти всегда работают от root, поэтому фильтр uid != 0 устраняет подавляющее
большинство безвредной активности. Конкретная строка AEAD authencesn(hmac(sha256),cbc(aes))
не имеет известного легитимного производственного применения и при наблюдении может
рассматриваться как критическая.
Этот репозиторий содержит только защитный контент для обнаружения. Никакого эксплойт-кода, скриптов proof-of-concept, смещений системных вызовов или шеллкода здесь нет и добавляться не будет.