Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2026-31431-detection — Пакет защитного обнаружения для CVE-2026-31431 (LPE в AF_ALG ядра Linux). Правила Sigma, Falco, auditd, KQL и EQL, сопоставленные с MITRE ATT&CK T1068/T1611. Включает логику обнаружения, предназначенную для конвейеров телеметрии auditd, eBPF и EDR. | Kitploit
Инструменты/GitHubGitHub/thrandomv/cve-2026-31431-detection
Оборонительные ИнструментыАнализ уязвимостейРазведка угрозОбнаружение ВторженийРеагирование на Инциденты
GitHubthrandomv/cve-2026-31431-detection

cve-2026-31431-detection

Пакет защитного обнаружения для CVE-2026-31431 (LPE в AF_ALG ядра Linux). Правила Sigma, Falco, auditd, KQL и EQL, сопоставленные с MITRE ATT&CK T1068/T1611. Включает логику обнаружения, предназначенную для конвейеров телеметрии auditd, eBPF и EDR.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
113 месяцев назадЕщё не проверено
Поделиться

CVE-2026-31431 « Copy Fail» — защитный пакет обнаружения

Готовый к использованию набор правил обнаружения и рекомендаций по триажу для CVE-2026-31431 — локального повышения привилегий в ядре Linux в криптоинтерфейсе algif_aead, раскрытого компанией Theori (Xint Code Research). Уязвимость использует оптимизацию AEAD на месте, позволяя непривилегированному пользователю выполнить контролируемую запись в page cache любого читаемого файла. Этот репозиторий содержит правила Sigma (включая правило поведенческой цепочки), конфигурации auditd, правило Falco для контейнеров, поисковые запросы KQL и Elastic EQL, а также пошаговый плейбук триажа для аналитика. Никакого эксплойт-кода — только защитный контент для аналитиков SOC и инженеров по обнаружению.

Включает логику обнаружения, предназначенную для телеметрии auditd, eBPF и EDR.


Сводка по уязвимости

ПолеДетали
CVECVE-2026-31431
ПсевдонимCopy Fail
КомпонентЯдро Linux algif_aead (криптоинтерфейс AF_ALG)
ТипЛокальное повышение привилегий (LPE)
CVSS7.8
ПримитивДетерминированная контролируемая запись 4 байт в page cache любого читаемого файла
Путь повышенияОтравление page cache /etc/passwd → getpwnam() возвращает UID 0 → su даёт root
Риск для контейнеровЕсли ядро хоста не пропатчено и AF_ALG не заблокирован seccomp, это примитив побега из контейнера (T1611)
ПатчОткат algif_aead к операциям AEAD вне места (upstream)

Матрица покрытия обнаружения

ЭтапНаблюдаемое поведениеОбнаружение
НачальныйAF_ALG-сокет (семейство 38) от не-rootSigma Rule 1 · auditd afalg_socket · Falco
Настройкаbind() со строкой AEAD authencesnSigma Rule 2 (ключевое слово) · auditd afalg_bind
Триггер эксплойтаsplice() к fd AF_ALGauditd splice_syscall · Falco/eBPF
Пост-условиеrecv() с ошибкой EBADMSG от непривилегированного процессаКорреляция цепочки системных вызовов · auditd
ВоздействиеОповещение FIM по /etc/passwd + всплеск обращенийМониторинг целостности файлов · /proc/<pid>/fd
Переход привилегийВыполнение su после активности AF_ALGSigma Rule 3 · auditd execve · журналы PAM

Сопоставление с MITRE ATT&CK

  • T1068 — Эксплуатация для повышения привилегий
  • T1611 — Побег на хост (контекст контейнера)

Рекомендации по патчингу

Примените исправление upstream, откатывающее algif_aead к операциям AEAD вне места. Уведомления дистрибутивов:

  • RHEL: https://access.redhat.com/security/cve/CVE-2026-31431
  • Ubuntu: https://ubuntu.com/security/CVE-2026-31431
  • Debian: https://security-tracker.debian.org/tracker/CVE-2026-31431
  • SUSE: https://www.suse.com/security/cve/CVE-2026-31431

Временное смягчение (непропатченные системы): Поместите install algif_aead /bin/false в /etc/modprobe.d/disable-algif-aead.conf или примените профиль seccomp, блокирующий вызовы socket с AF_ALG (семейство 38).


Примечания по ложным срабатываниям

Основными легитимными потребителями AF_ALG-сокетов являются cryptsetup (LUKS), fscrypt и некоторые VPN-клиенты с поддержкой криптографии ядра. В производственных средах эти процессы почти всегда работают от root, поэтому фильтр uid != 0 устраняет подавляющее большинство безвредной активности. Конкретная строка AEAD authencesn(hmac(sha256),cbc(aes)) не имеет известного легитимного производственного применения и при наблюдении может рассматриваться как критическая.


Отказ от ответственности

Этот репозиторий содержит только защитный контент для обнаружения. Никакого эксплойт-кода, скриптов proof-of-concept, смещений системных вызовов или шеллкода здесь нет и добавляться не будет.

Скачать инструмент