Linux · Linux Kernel · CVE-2026-31431
**Nome do Software Vulnerável e Versões Afetadas**
Linux kernel versões anteriores a 7.0
Linux kernel versões anteriores a 6.19.12
**Descrição**
Uma falha existe na interface de algoritmo criptográfico `algif aead` do kernel do Linux. O problema decorre de uma operação in-place incorreta durante o processamento criptográfico, onde os mapeamentos de dados de origem e destino diferem. Um invasor local com baixos privilégios pode explorar isso ao fazer o splice de um arquivo legível em um socket `AF ALG` e solicitar uma operação AEAD. Isso permite que o invasor realize uma gravação determinística de 4 bytes diretamente no page cache do kernel, que é a cópia em memória de qualquer arquivo que o usuário possa ler.
Como o page cache é compartilhado entre containers e o host, isso pode ser usado para escapar de containers Kubernetes ao corromper camadas de imagem compartilhadas. Por exemplo, um invasor pode corromper um binário como `/usr/sbin/ipset` em uma camada compartilhada; quando um processo privilegiado, como o `kube-proxy`, executa esse binário, ele executa o payload do invasor com privilégios de root no nó host. O arquivo no disco permanece intacto, tornando a corrupção invisível para ferramentas de integridade de hash de disco.
**Recomendações**
Atualize o kernel do Linux para a versão 7.0 ou 6.19.12.
Como mitigação temporária, restrinja o agendamento de pods para evitar que cargas de trabalho não confiáveis sejam alocadas em nós que executam DaemonSets privilegiados com imagens base compartilhadas.
Habilite o isolamento de camadas de imagem, se suportado pelo runtime do container, para evitar o compartilhamento de page cache.