🔥 Уязвимость в ядре Linux: четыре байта дают root-доступ CVE-2026-31431 не затрагивает файл на диске. Локальный пользователь передаёт системному вызову splice() страничный кеш read-only бинарника, а криптоподсистема через AF_ALG и оптимизацию обработки на месте по ошибке использует эти страницы одновременно как вход шифротекста и как буфер для открытого текста. Неудачная расшифровка успевает перезаписать страницу до отклонения запроса. Дисковая версия бинарника, его хеш и права не меняются. Theori проверила код криптоподсистемы за час с помощью ИИ-инструмента Xint Code и показала PoC. CVSS 7.8. Эксплойт умещается в небольшой Python-скрипт. По данным xakep_ru, ему не нужны гонки, переполнение буфера или специфичное окружение. Хватает четырёх байт: проверка вида uid != 0 превращается в uid == 0 в закэшированной копии setuid-программы. Следующий запуск исполняет отравленный код из страничного кеша. Охват широкий: под ударом дистрибутивы, вышедшие с 2017 года и не получившие исправление. Для реагирования это хуже обычного LPE. Процесс, получивший root, выглядит легитимным. Целостность на диске не нарушена. Файловый мониторинг и сигнатуры ничего не покажут. Я бы после этого не считал дисковую целостность достаточным контролем. Вредоносный код живёт в страничном кеше, и искать его надо по аномалиям запуска и подозрительным вызовам AF_ALG/splice от непривилегированного пользователя, а не сравнением файлов. #Linux #CVE202631431 #LPE #AF_ALG #pagecache