尊敬的客户:
您好!晴讯最近观察到Linux内核曝出高危本地权限提升漏洞,漏洞编号CVE-2026-31431,漏洞代号Copy Fail。低权限本地攻击者可利用AF_ALG加密接口与splice系统调用,向任意可读文件页缓存写入可控数据,篡改高权限程序即可非法获取root最高管理员权限,威胁服务器业务安全。
为规避入侵风险,请您尽快自查服务器内核版本,处于受影响范围及时完成漏洞修复加固。
一、漏洞概述
Linux内核是Linux系统核心基础组件,统筹硬件调度、内存、进程、网络及文件系统等底层运行能力。
该漏洞成因源于内核加密模块代码优化缺陷,AEAD解密流程边界校验存在疏漏,恶意程序可越界篡改文件页缓存数据。漏洞利用无需竞争条件、无需重复尝试,篡改setuid权限程序就能直接提权root,篡改数据不会同步写入磁盘,可实现持久化权限控制。目前漏洞原理、攻击验证程序已公开,暴露风险极高。
二、风险等级
高危
三、漏洞危害
本地低权限账号可恶意提权获取服务器最高root权限,篡改系统关键程序,窃取、破坏业务数据,实现长期驻留控制。
四、受影响内核版本
4.14 ≤ Linux Kernel < 5.10.254
5.11 ≤ Linux Kernel < 5.15.204
5.16 ≤ Linux Kernel < 6.1.170
6.13 ≤ Linux Kernel < 6.18.22
6.19 ≤ Linux Kernel < 6.19.12
6.2 ≤ Linux Kernel < 6.6.137
6.7 ≤ Linux Kernel < 6.12.85
7.0-rc1 ≤ Linux Kernel ≤ 7.0-rc6
主流受影响操作系统
Ubuntu全系列旧版、Debian 11/12/13、Rocky Linux 8/9/10、RHEL 8/9/10、Amazon Linux 2/2023、openSUSE Leap 15.6/16.0
五、安全修复基线版本
Linux内核需升级至以下及以上版本:
5.10.254、5.15.204、6.1.170、6.18.22、6.19.12、6.6.137、6.12.85、7.0-rc7
各发行版对应kmod、内核包达标版本参照官方基线即可。
六、服务器自查命令
1. 查看当前内核版本
uname -r
2. 核查加密接口内核配置
grep CONFIG_CRYPTO_USER_API_AEAD /boot/config-$(uname -r)
- 显示n:接口关闭,无风险无需处理
- 显示y:静态编译内核,仅可升级内核修复
- 显示m:模块化加载,可临时禁用模块缓解
3. 检测风险模块运行状态
lsmod | grep algif
4. 检测AF_ALG套接字漏洞状态
python3 -c "import socket; socket.socket(38,5,0); print('VULNERABLE')"
七、分级修复操作建议
1. Debian、RHEL、SUSE、Amazon Linux
官方已推送内核安全补丁,直接更新内核完成修复
Debian:https://security-tracker.debian.org/tracker/CVE-2026-31431
RHEL/CentOS:https://access.redhat.com/security/cve/cve-2026-31431
SUSE:https://www.suse.com/security/cve/CVE-2026-31431.html
Amazon Linux:https://explore.alas.aws.amazon.com/CVE-2026-31431.html
2. Ubuntu系统
优先升级kmod软件包禁用风险模块
sudo apt update && sudo apt upgrade
# 单独升级kmod包
sudo apt update && sudo apt install --only-upgrade kmod
# 核查版本
apt list kmod
校验模块状态、卸载残留模块
lsmod | grep algif_aead
sudo rmmod algif_aead 2>/dev/null
grep -qE '^algif_aead ' /proc/modules && echo "模块仍加载" || echo "模块已关闭"
模块无法卸载则重启服务器生效,自动更新版本会24小时内静默安装,详情参考:https://ubuntu.com/security/CVE-2026-31431
3. Rocky Linux系统
在线更新内核并重启生效
sudo dnf --refresh update 'kernel*'
sudo reboot
# 重启核对版本
uname -r
4. 通用临时缓解方案
禁用风险内核模块,阻断漏洞利用入口
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf
rmmod algif_aead 2>/dev/null
缓解效果校验命令
python3 -c 'import socket; s=socket.socket(38,5,0); (s.bind(("aead", "authencesn(hmac(sha256),cbc(aes))")) or print("未缓解")) if s else None' 2>/dev/null || echo "已缓解"
注:内核静态编译机型无法通过模块禁用修复,必须升级官方内核补丁
5. 容器环境加固
通过seccomp规则拦截AF_ALG套接字创建,防护配置:
"syscalls": [{
"names": ["socket"],
"action": "SCMP_ACT_ERRNO",
"args": [{"index": 0, "value": 38, "op": "SCMP_CMP_EQ"}]
}]
重要提醒
系统升级、模块操作前请提前备份业务数据,规避异常故障。
漏洞参考地址
https://copy.fail/
https://xint.io/blog/copy-fail-linux-distributions
https://github.com/theori-io/copy-fail-CVE-2026-31431/
https://nvd.nist.gov/vuln/detail/CVE-2026-31431
- 上一篇:【转自国家互联网应急中心】OpenClaw安全使用实践指南
- 下一篇:没有了!


