CVE-2026-31431 adalah kerentanan peningkatan hak istimewa lokal pada kernel Linux (CVSS 7,8, Tinggi). Penyerang dengan hak istimewa rendah dapat memanfaatkan antarmuka kriptografi AF_ALG bersama panggilan sistem splice() untuk menulis empat byte yang dikendalikan penyerang ke cache halaman file apa pun yang dapat dibaca, mengubah binari setuid, dan memperoleh hak akses root. Lihat catatan CVE-2026-31431, Advis Keamanan GitHub,.
Cakupan dampak
CVE-2026-31431 memungkinkan penyerang lokal tanpa hak istimewa menulis ke page cache, yang dapat menyebabkan peningkatan hak istimewa lokal dan escape dari kontainer. Sumber daya berikut terdampak:
Node Linux dalam kelompok node kluster ACK yang dikelola, termasuk kelompok node, kelompok node Lingjun, dan kelompok node hybrid cloud.
Resolusi
Ikuti Solusi 1: Ganti sistem operasi (direkomendasikan) untuk memperbaiki kerentanan ini. Sebelum citra yang telah ditambal dirilis, gunakan Solusi 2: Mitigasi sementara (kebijakan seccomp) untuk mengurangi risiko.
Solusi 1: Ganti sistem operasi (direkomendasikan)
Kelompok node
Node baru: Buat kelompok node dengan versi citra yang telah ditambal seperti tercantum dalam tabel berikut.
Node yang ada: Gunakan fitur ganti sistem operasi untuk memperbarui node ke citra terbaru yang telah ditambal.
Perbaikan ini memerlukan reboot node. Proses pembaruan akan mengosongkan node sebelum reboot, sehingga beban kerja akan restart. Evaluasi dampaknya dan lakukan pembaruan ini selama jam sepi.
Tabel berikut menunjukkan status patch untuk citra kelompok node ACK.
Informasi dalam tabel berikut berlaku hingga pukul 15.00 (UTC+8) pada 8 Mei 2026. Lihat catatan rilis citra OS.
Jenis OS | Nama OS | Versi yang telah ditambal dan status rilis |
Citra publik | Alibaba Cloud Linux 4 LTS 64-bit Container-Optimized | aliyun_4_x64_20G_container_optimized_alibase_20260430.vhd (Dirilis) |
Alibaba Cloud Linux 4 LTS 64-bit Container-Optimized for ARM | aliyun_4_arm64_20G_container_optimized_alibase_20260430.vhd (Dirilis) | |
Alibaba Cloud Linux 3.2104 LTS 64-bit Container-Optimized | aliyun_3_x64_20G_container_optimized_alibase_20260503.vhd (Dirilis) | |
Alibaba Cloud Linux 3.2104 Container-Optimized for ARM | aliyun_3_arm64_20G_container_optimized_alibase_20260503.vhd (Dirilis) | |
ContainerOS | lifsea_3_x64_5G_alibase_20260507.qcow2 (Dirilis) | |
ContainerOS GPU | lifsea_3_x64_10G_alibase_nvidia_570_20260507.qcow2 (Dirilis) | |
Ubuntu 24.04 | Akan dirilis | |
Ubuntu 22.04 ARM | Akan dirilis | |
Citra kustom | Anda harus memperbarui citra Anda berdasarkan panduan resmi dari vendor OS Linux Anda. | |
Citra Marketplace | Perbaikan bergantung pada pembaruan dari penyedia citra Linux. Pantau citra ECS di Alibaba Cloud Marketplace untuk pembaruan. | |
Kelompok node hybrid cloud
Evaluasi risiko bisnis dan upgrade node berdasarkan panduan dari vendor OS Linux Anda.
Kelompok node Lingjun
Advis ini akan diperbarui dengan detail dampak dan resolusi untuk kelompok node Lingjun begitu informasi tersedia. Hubungi tim ACK jika ada pertanyaan.
Solusi 2: Mitigasi sementara (kebijakan seccomp)
Kami merekomendasikan agar Anda memprioritaskan Solusi 1 untuk sepenuhnya memperbaiki kerentanan ini. Hingga citra yang telah ditambal dirilis untuk OS Anda, Anda dapat menerapkan langkah-langkah berikut sebagai mitigasi sementara.
Kebijakan seccomp memblokir pembuatan soket AF_ALG, sehingga menutup vektor serangan di tingkat kernel.
Prasyarat
Sebelum memulai, pastikan hal berikut:
Beban kerja Anda tidak bergantung pada modul kernel
AF_ALG(digunakan untuk akselerasi kriptografi di ruang kernel, seperti IPsec atau libkcapi).Tidak ada profil
seccomptipe Localhost lain yang dikonfigurasi di bidangsecurityContext.seccompProfilePod beban kerja Anda.
1. Deploy DaemonSet seccomp
DaemonSet ini menulis file kebijakan seccomp ke setiap node Linux di kluster Anda. Setelah file dibuat, terapkan kebijakan tersebut dengan mereferensikannya di Pod beban kerja Anda seperti dijelaskan dalam Langkah 2.
Simpan manifes YAML berikut sebagai
seccomp-block-AF_ALG.yaml.DaemonSet menulis
seccomp-block-af_alg.jsonke/var/lib/kubelet/seccomp/profiles/di semua node Linux.Terapkan manifes untuk deploy DaemonSet.
kubectl apply -f seccomp-block-AF_ALG.yamlSetelah deployment, verifikasi bahwa file kebijakan telah ditulis ke setiap node.
# Verifikasi bahwa DaemonSet siap di semua node. kubectl -n kube-system get daemonset ack-cve-2026-31431-mitigate # Periksa log untuk memastikan kebijakan telah ditulis. Output harus mencakup "Mitigasi selesai". kubectl -n kube-system logs -l app=ack-cve-2026-31431-mitigate --tail=3
2. Konfigurasikan profil seccomp untuk Pod aplikasi
File kebijakan tidak diterapkan ke Pod secara otomatis. Referensikan secara eksplisit di securityContext setiap Pod beban kerja.
Konfigurasikan profil
seccomp.Di
securityContextPod beban kerja Anda, atur tipeseccompProfilekeLocalhostdan gunakanlocalhostProfileuntuk menentukan path relatif terhadap direktori root seccomp node (/var/lib/kubelet/seccomp).securityContext: seccompProfile: type: Localhost localhostProfile: profiles/seccomp-block-af_alg.jsonSetelah menerapkan perubahan, restart Pod beban kerja Anda.
Pantau Pod beban kerja untuk memastikan berjalan dengan benar:
Jika Pod berhasil dimulai, profil
seccompaktif dan mitigasi berlaku.Jika Pod gagal dimulai atau crash, segera kembalikan perubahan tersebut.