CVE-2026-31431 היא פגיעות בליבת לינוקס המשפיעה על algif_aead מודול קריפטו.
זה מאפשר למשתמש מקומי להעלות הרשאות ל-root על ידי ניצול לרעה של טיפול בזיכרון לא בטוח דרך ממשק AF_ALG.
הערכת השפעה מהירה #
- סוּג: הסלמת הרשאות מקומית (LPE)
- גישה נדרשת: גישה מקומית של משתמש או מכולה
- מושפעים: רוב ליבות לינוקס (≈2017+)
- אמינות ניצול: גָבוֹהַ
סיכון: פשרה מלאה של root מגישה לא מורשית.
גורם שורש #
הפגיעות נגרמת עקב טיפול שגוי ב- פעולות AEAD במקום:
// הנחה לא בטוחה if (src == dst) { process_in_place(); }
במציאות, לא מובטח שמאגרי src ו-dst יפנו לאותו זיכרון.,
מה שמוביל לשחיתות זיכרון מבוקרת באמצעות שימוש חוזר במטמון של דפים.
כיצד לאמת חשיפה #
בדוק אם המודול טעון #
lsmod | grep algif_aead
בדיקת גרסת הליבה #
uname -r
אם מפעילים ליבה שלא עברה תיקון (< 6.1.170) ו- algif_aead זמין, המערכת עלולה להיות פגיעה.
4. אינדיקטורים של ניצול #
- הסלמה בלתי צפויה של הרשאות ללא יומני רישום
- שימוש חריג בשקעי AF_ALG
- תדירות גבוהה של
splice()שיחות מערכות - אנומליות ביצוע בקבצים בינאריים של setuid
תבנית רבייה (פשוטה) #
// פתיחת קובץ בינארי יעד fd = open("/usr/bin/suid_binary", O_RDONLY); // יצירת socket AF_ALG sock = socket(AF_ALG, SOCK_SEQPACKET, 0); // מיפוי קובץ לנתיב קריפטו splice(fd, NULL, sock, NULL, size, 0); // גורם לפגם sendmsg(sock, payload, ...);
התוצאה תהיה א שינוי מטמון הדף ולכן, א הסלמת הרשאות.
הפחתה מיידית #
ביטול המודול הפגיע #
modprobe -r algif_aead
חסימה של שימוש ב-AF_ALG (דוגמה) #
דרך seccomp / AppArmor / SELinux:
deny socket(AF_ALG)
הערה: אלו הן הקלות זמניות.
תיקון קבוע #
החלת תיקוני ליבה המסירים עיבוד במקום לא בטוח:
// גישה קבועה copy_to_temp(src); process(temp, dst);
RELIANOID הֲגָנָה #
היקף הסיכון #
מודול הליבה המושפע קיים ב RELIANOID מערכות אבל לא נטען כברירת מחדל. יתר על כן, RELIANOID תוֹכנָה לא משתמש מה היא AF_ALG ממשק שקע.
לכן, החשיפה לסיכון עבור RELIANOID מאזני עומסים הם מינימליים, בתנאי שאין תצורות מותאמות אישית המאפשרות או משתמשות במפורש בפונקציונליות זו.
הקלות #
תמיכה באמצעי הפחתה תיכלל במהדורות הקרובות שלנו:
- RELIANOID Enterprise Edition 8.6
- RELIANOID מהדורה קהילתית 7.10
פעולות מומלצות #
- שמור על המערכת מעודכנת לגרסה העדכנית ביותר הזמינה
- ביקורת גישה מקומית (SSH, קונטיינרים, CI/CD)
- הגבל את AF_ALG אם לא נדרש
- ניטור אנומליות של סיסקראל