受影響的產品
- CubeCOS
敘述
本安全通報涵蓋 CVE-2026-31431
已在 Linux 核心的加密使用者配置介面(CONFIG_CRYPTO_USER_API)中發現一項漏洞,此介面已編譯至 CubeCOS 3.1.0 或更早版本的核心中。此漏洞涉及核心加密 API AF_ALG。雖然現有核心受到此新披露的 CVE 影響,但 CubeCOS 採用多層架構隔離機制,這在生產環境中顯著限制了此漏洞被利用的可能性。
說明
此漏洞源於核心在使用 AF_ALG 位址族時,處理特定套接字系統呼叫的方式。由於 CONFIG_CRYPTO_USER_API 是 CubeCOS 核心的內建元件,若未更新核心,便無法完全停用該套接字系統呼叫。因此,常見的緩解措施(例如透過 modprobe 設定或核心開機參數將模組 algif_aead 加入黑名單)在此情況下並不適用。SELinux 強制模式同樣無法奏效。
風險評估與暴露
CubeCOS 使用者面臨的風險可透過以下環境限制來降低:
- 存取權限限制:CubeCOS 不允許一般使用者存取。系統存取權限嚴格限於:
- root 帳戶:僅限授權的技術支援工程師使用。
- 管理員 (CLI) 帳戶:僅限於命令列(CLI)介面,提供經過預先測試且範圍有限的操作選單。
- 網路隔離:僅能透過實體存取,或透過受 VPN 保護的專用管理網路,才能存取管理介面(SSH)。
- 節點安全性:節點之間的內部通訊透過 SSH 公鑰對/私鑰對進行加密,以防止透過加密 API 進行未經授權的橫向移動。
客戶需採取的行動
立即實施的短期緩解措施
為了在修補程式部署前將攻擊面降至最低,系統管理員應遵循以下事項:
- 停用警示回應的腳本功能:雖然警示回應可在容器內透過腳本對事件做出反應,但此功能會繞過某些命令列(CLI)介面限制。強烈建議保持此功能停用,以防止潛在的本地權限提升攻擊。
- 網路強化:確保管理網路保持嚴格隔離,並對 VPN 存取進行稽核。
- 日誌監控:CubeCOS 提供多面向的豐富指標與日誌記錄機制。諸如 su 之類的權限提升操作應受到嚴格監控。
永久性修補措施
此漏洞已透過核心更新獲得修復。
- 解決方案:請升級至 CubeCOS 3.1.10 版或更新版本。
- 修正:這些版本包含已修補的內核,可解決底層的 AF_ALG 套接字處理問題。
虛擬機器建議
雖然 CubeCOS 為雲端平台提供了安全基礎,但個別虛擬機器(VM)的安全性仍屬共同責任。
- 漏洞掃描:強烈建議租戶對其虛擬機器工作負載進行內部稽核。若虛擬機器的客體作業系統所使用的核心版本存在 CVE-2026-31431 漏洞,則可能面臨來自虛擬機器內部發起的本地權限提升或拒絕服務攻擊。
- 修補程式:請確保所有基於 Linux 的虛擬機器均已更新至其所屬發行版的最新穩定版核心。
- 設定:若應用層並不需要,應盡可能限制客體作業系統內對原始套接字呼叫的存取。
部署時程表
CubeCOS 3.1.10 目前正在開發中。一旦更新版本可供下載與安裝,我們將透過標準發布管道通知客戶。
注意:對於無法立即重新開機或更新的系統,維持上述「短期緩解措施」可建立強健的深度防禦態勢,使攻擊成功率極低。
參考文獻
清單
- https://nvd.nist.gov/vuln/detail/CVE-2026-31431
- https://copy.fail/
- https://xint.io/blog/copy-fail-linux-distributions
- https://access.redhat.com/security/cve/cve-2026-31431
變更紀錄
| 日期 | 說明 |
|---|---|
| 2026-04-30 | 案件受理 |
| 2026-04-30 | 問題分類與影響評估 |
| 2026-05-07 | 首次出版 |
