【漏洞通告】关于 Linux Kernel 本地权限提升漏洞的预警通报

安全通告

关于Linux Kernel 本地权限提升漏洞的预警通报

发布日期:20260430

[2026]009

漏洞描述

2026年04月30日监测发现,Linux Kernel 本地权限提升漏洞(CVE-2026-31431),该漏洞是由于Linux内核 crypto: algif_aead 模块在处理 AEAD操作时存在逻辑处理缺陷,本地普通权限用户可组合AF_ALG套接字和splice系统调用,向可读文件或SUID程序的页缓存中写入4字节,实现对setuid等高权限进程的篡改。攻击者利用该漏洞,可本地提权至root权限,在云服务器、容器宿主机、多租户场景下实现容器逃逸。

Linux内核具有较好的稳定性和灵活性,被广泛应用于服务器、超级计算机、嵌入式设备、个人电脑、移动设备以及云计算基础设施。Linux内核的开源性吸引了全球开发者社区的持续贡献,形成了庞大的生态系统,包括Red Hat、Ubuntu等众多发行版本,成为全球最重要的软件项目之一。

漏洞编号

CVE-2026-31431

漏洞危害

本地攻击者利用该漏洞可在无需竞争条件、无需重试的情况下,通过篡改系统上任意可读文件(如 /usr/bin/su 等 setuid 程序)的页缓存内容,直接获得 root 权限,且该写入不会触发磁盘脏页回写,可实现持久化提权等危害。

漏洞等级

高危
受影响版本

受影响的内核提交范围:

commit 72548b093ee3 ≤ version < commit a664bf3d603d

目前,该漏洞影响默认启用或可加载algif_aead模块的Linux系统,已知受影响的产品如下:

  • 04LTS及以下;
  • AmazonLinux2023及以下;
  • RedHatEnterpriseLinux10及以下;
  • RedHatEnterpriseLinux9及以下;
  • RedHatEnterpriseLinux8及以下;
  • SUSE16及以下;
  • Debian/Arch/Fedora/Rocky/Alma/Oracle等同期内核版本。
  • UOS  受影响版本:1070、1060
  • kylin  受影响版本:V11、V10
  • openEuler  受影响版本:24.03 (LTS-SP1)

不受影响的Linux系统包括:内核主线7.0+、稳定版6.18.22+、稳定版6.19.12+。

该漏洞对多用户共享主机场景危险系数较高,高危场景包括:

  • 共享服务器:多租户主机、开发机、跳板机等;
  • Kubernetes和容器集群;
  • CI/CD执行器,如GitHub Actions、GitLab Runner、Jenkins等。

排查方法

# 检查内核版本

uname -r

# 检查内核配置是否启用

grep CONFIG_CRYPTO_USER_API_AEAD /boot/config-$(uname -r)

# 检查模块是否已加载受影响模块

lsmod | grep algif

# 检查 AF_ALG socket 是否可创建

python3 -c “import socket; socket.socket(38,5,0); print(‘VULNERABLE’)”

修复方案

  1. 官方升级

目前Linux官方已发布新版本修复漏洞,建议受影响用户,尤其是高危场景用户尽快进行自查,并通过官方链接更新至最新版本:

https://git.kernel.org/stable/c/a664bf3d603dc3bdcf9ae47cc21e0daec706d7a5

  1. 针对 Ubuntu、Debian、RHEL/CentOS、SUSE 等用户,官方暂未发布安全更新,请及时关注官方安全公告:

Ubuntu:https://ubuntu.com/security/CVE-2026-31431

Debian:https://security-tracker.debian.org/tracker/CVE-2026-31431

RHEL/CentOS:https://access.redhat.com/security/cve/cve-2026-31431

SUSE:https://www.suse.com/security/cve/CVE-2026-31431.html

  1. 缓解措施:

# 禁用内核模块

echo “install algif_aead /bin/false” > /etc/modprobe.d/disable-algif-aead.conf

# 卸载已加载模块

rmmod algif_aead 2>/dev/null

# 验证

lsmod | grep algif_aead

  1. 容器环境加固

通过 seccomp 禁止 AF_ALG socket 创建(family=38):

“syscalls”: [{  “names”: [“socket”],  “action”: “SCMP_ACT_ERRNO”,  “args”: [{“index”: 0, “value”: 38, “op”: “SCMP_CMP_EQ”}]}]

【备注】:建议您在升级前做好数据备份工作,避免出现意外。

参考资料

https://github.com/theori-io/copy-fail-CVE-2026-31431/

https://copy.fail/