一套可直接用于生产环境的检测规则与研判指南,针对
CVE-2026-31431——由 Theori(Xint Code Research)披露的 Linux 内核 algif_aead
加密接口中的本地权限提升漏洞。该漏洞利用原地 AEAD 优化,允许非特权用户对任意可读文件的
页缓存执行受控写入。本仓库提供 Sigma 规则(包括一条行为链规则)、auditd 配置、
适用于容器的 Falco 规则、KQL 与 Elastic EQL 狩猎查询,以及一份逐步分析研判手册。
不含任何漏洞利用代码——纯防御性内容,面向 SOC 分析师与检测工程师。
包含针对 auditd、eBPF 和 EDR 遥测管道设计的检测逻辑。
| 字段 | 详情 |
|---|---|
| CVE | CVE-2026-31431 |
| 别名 | Copy Fail |
| 组件 | Linux 内核 algif_aead(AF_ALG 加密接口) |
| 类型 | 本地权限提升(LPE) |
| CVSS | 7.8 |
| 原语 | 对任意可读文件页缓存的确定性 4 字节受控写入 |
| 提权路径 | 污染 /etc/passwd 页缓存 → getpwnam() 返回 UID 0 → su 获得 root |
| 容器风险 | 若宿主机内核未打补丁且 AF_ALG 未被 seccomp 阻止,则构成容器逃逸原语(T1611) |
| 补丁 | 将 algif_aead 回退为异地(out-of-place)AEAD 操作(上游) |
应用将 algif_aead 回退为异地 AEAD 操作的上游修复。
发行版公告:
临时缓解措施(未打补丁的系统):
在 /etc/modprobe.d/disable-algif-aead.conf 中写入 install algif_aead /bin/false,
或应用阻止 AF_ALG(family 38)socket 调用的 seccomp 配置文件。
AF_ALG 套接字的主要合法使用者为 cryptsetup(LUKS)、fscrypt
以及部分支持内核加密的 VPN 客户端。在生产环境中,这些进程几乎全部以 root 身份运行,
因此 uid != 0 过滤器可消除绝大多数良性活动。特定 AEAD 字符串
authencesn(hmac(sha256),cbc(aes)) 没有已知的合法生产用途,一旦观测到即可视为高危信号。
本仓库仅包含防御性检测内容。不含也不会添加任何漏洞利用代码、 概念验证脚本、系统调用偏移量或 shellcode。
| 阶段 | 可观察行为 | 检测方式 |
|---|
| 初始 | 非 root 进程创建 AF_ALG 套接字(family 38) | Sigma 规则 1 · auditd afalg_socket · Falco |
| 设置 | 使用 authencesn AEAD 字符串执行 bind() | Sigma 规则 2(关键字)· auditd afalg_bind |
| 漏洞触发 | 对 AF_ALG fd 执行 splice() | auditd splice_syscall · Falco/eBPF |
| 后置条件 | 非特权进程从 recv() 收到 EBADMSG | 系统调用链关联 · auditd |
| 影响 | /etc/passwd FIM 告警 + 访问量激增 | 文件完整性监控 · /proc/<pid>/fd |
| 权限转换 | AF_ALG 活动后执行 su | Sigma 规则 3 · auditd execve · PAM 日志 |