La vulnérabilité CVE-2026-31431 est une faille d'élévation locale des privilèges dans le noyau Linux (score CVSS de 7,8, niveau élevé). Un attaquant disposant de faibles privilèges peut exploiter l'interface cryptographique AF_ALG via l'appel système splice() pour écrire quatre octets contrôlés par l'attaquant dans le cache de pages de n'importe quel fichier lisible. Cette action permet de falsifier des binaires setuid et d'obtenir des privilèges root. Consultez la fiche CVE-2026-31431, l'avis de sécurité GitHub et le bulletin de sécurité Alibaba Cloud.
et le
Périmètre d'impact
La vulnérabilité CVE-2026-31431 permet à un attaquant local non privilégié d'écrire dans le cache de pages, ce qui peut entraîner une élévation locale des privilèges et une évasion de conteneur. Les ressources suivantes sont concernées :
Les nœuds Linux présents dans les pools de nœuds des clusters ACK managés, y compris les pools de nœuds, les pools de nœuds Lingjun et les pools de nœuds hybrides.
Résolution
Suivez la Solution 1 : changer le système d'exploitation (recommandée) pour corriger cette vulnérabilité. En attendant la publication des images corrigées, appliquez la Solution 2 : atténuation provisoire (politique seccomp) afin de réduire les risques.
Solution 1 : changer le système d'exploitation (recommandée)
Node pools
Nouveaux nœuds : créez des pools de nœuds en utilisant les versions d'images corrigées répertoriées dans le tableau ci-dessous.
-
Nœuds existants : utilisez la fonctionnalité changer le système d'exploitation pour mettre à jour les nœuds vers la dernière image corrigée.
Cette correction nécessite un redémarrage du nœud. Le processus de mise à jour draine le nœud avant le redémarrage, ce qui entraîne le redémarrage des charges de travail. Évaluez l'impact et effectuez cette mise à jour pendant les heures creuses.
Le tableau suivant présente l'état des correctifs pour les images des pools de nœuds ACK.
Les informations contenues dans le tableau ci-dessous sont à jour au 8 mai 2026 à 15 h 00 (UTC+8). Consultez les notes de publication des images du système d'exploitation.
Type de système d'exploitation | Nom du système d'exploitation | Version corrigée et état de publication |
Image publique | Alibaba Cloud Linux 4 LTS 64 bits optimisé pour les conteneurs | aliyun_4_x64_20G_container_optimized_alibase_20260430.vhd (Publié) |
Alibaba Cloud Linux 4 LTS 64 bits optimisé pour les conteneurs pour ARM | aliyun_4_arm64_20G_container_optimized_alibase_20260430.vhd (Publié) | |
Alibaba Cloud Linux 3.2104 LTS 64 bits optimisé pour les conteneurs | aliyun_3_x64_20G_container_optimized_alibase_20260503.vhd (Publié) | |
Alibaba Cloud Linux 3.2104 optimisé pour les conteneurs pour ARM | aliyun_3_arm64_20G_container_optimized_alibase_20260503.vhd (Publié) | |
ContainerOS | ||
ContainerOS GPU | ||
Ubuntu 24.04 | À publier | |
Ubuntu 22.04 ARM | À publier | |
Image personnalisée | Vous devez mettre à jour vos images en suivant les directives officielles de votre fournisseur de système d'exploitation Linux. | |
Image Marketplace | Le correctif dépend des mises à jour fournies par les fournisseurs d'images Linux. Surveillez les mises à jour des images ECS sur Alibaba Cloud Marketplace. | |
Hybrid cloud node pools
Évaluez les risques métier et mettez à niveau les nœuds en suivant les directives de votre fournisseur de système d'exploitation Linux.
Lingjun node pools
Cet avis sera mis à jour avec les détails concernant l'impact et la résolution pour les pools de nœuds Lingjun dès qu'ils seront disponibles. Contactez l'équipe ACK pour toute question.
Solution 2 : atténuation provisoire (seccomp politique)
Solution 1 Nous vous recommandons de privilégier la solution 1 pour corriger entièrement cette vulnérabilité. En attendant la publication des images corrigées pour votre système d'exploitation, vous pouvez appliquer les étapes suivantes comme mesure d'atténuation provisoire.
Une politique seccomp bloque la création de sockets AF_ALG , fermant ainsi le vecteur d'attaque au niveau du noyau.
Prérequis
Avant de commencer, vérifiez les points suivants :
Vos charges de travail ne dépendent pas du module noyau
AF_ALG(utilisé pour l'accélération cryptographique dans l'espace noyau, telle que IPsec ou libkcapi).Aucun autre profil
seccompde type Localhost n'est configuré dans le champsecurityContext.seccompProfiledes Pods de vos charges de travail.
1. Déployer le DaemonSet seccomp
Ce DaemonSet écrit un fichier de politique seccomp sur chaque nœud Linux de votre cluster. Une fois le fichier créé, appliquez la politique en la référençant dans les Pods de vos charges de travail, comme décrit à l'étape 2.
-
Enregistrez le manifeste YAML suivant sous le nom
seccomp-block-AF_ALG.yaml.Le DaemonSet écrit le fichier
seccomp-block-af_alg.jsondans le répertoire/var/lib/kubelet/seccomp/profiles/sur tous les nœuds Linux. -
Appliquez le manifeste pour déployer le DaemonSet.
kubectl apply -f seccomp-block-AF_ALG.yaml -
Après le déploiement, vérifiez que le fichier de politique a bien été écrit sur chaque nœud.
# Verify that the DaemonSet is ready on all nodes. kubectl -n kube-system get daemonset ack-cve-2026-31431-mitigate # Check the logs to confirm the policy was written. The output should include "Mitigation complete". kubectl -n kube-system logs -l app=ack-cve-2026-31431-mitigate --tail=3
2. Configurer un profil seccomp pour un Pod d'application
Le fichier de politique n'est pas appliqué automatiquement aux Pods. Référencez-le explicitement dans le contexte de sécurité (securityContext) de chaque Pod de charge de travail.
-
Configurez le profil
seccomp.Dans le champ
securityContextde votre Pod de charge de travail, définissez le typeseccompProfilesurLocalhostet utilisezlocalhostProfilepour spécifier le chemin relatif au répertoire racine seccomp du nœud (/var/lib/kubelet/seccomp).securityContext: seccompProfile: type: Localhost localhostProfile: profiles/seccomp-block-af_alg.json Après avoir appliqué les modifications, redémarrez les Pods de votre charge de travail.
-
Surveillez les Pods de la charge de travail pour confirmer leur bon fonctionnement :
Si les Pods démarrent correctement, le profil
seccompest actif et l'atténuation est en place.Si les Pods ne parviennent pas à démarrer ou plantent, annulez immédiatement les modifications.