🔞Log channel NOT ONLY FANS @Daniel_Maklein ⸙ꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋꠋࣩࣩࣩࣩࣩࣩࣩࣩࣩࣩࣩࣩࣩࣩ
65 subscribers
10.6K photos
3.97K videos
309 files
4.9K links
https://dan.org.ua
/start life NOT ONLY @Daniel_Maklein
І тут була: @fiolka_2904
Download Telegram
❗️❗️Звертаємо увагу на критичну вразливість CVE-2026-31431 (Copy Fail), яка дозволяє користувачеві без привілеїв отримати права суперкористувача (root).❗️❗️
Проблема пов’язана з логічною помилкою в криптографічному API ядра Linux (AF_ALG). Вона з’явилася після оптимізації, доданої у 2017 році, під час якої було усуненою зайва буферизація через виконання операцій блокового шифрування AEAD (Authenticated Encryption with Associated Data) «на місці» (in-place).

З огляду на те що вразливість стосується більшості популярних дистрибутивів Linux, рекомендуємо якомога швидше вжити заходів для захисту ваших систем (на VPS и на Dedicated серверах).

Для Ubuntu та Debian
Як тимчасове рішення без перезавантаження - можна вимкнути вразливий модуль:
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
rmmod algif_aead

Альтернативний спосіб. Додайте параметр завантаження ядра:
initcall_blacklist=algif_aead_init
Для цього:
1. Відкрийте /etc/default/grub
2. Додайте параметр у GRUB_CMDLINE_LINUX_DEFAULT
Наприклад, якщо рядок виглядає так: GRUB_CMDLINE_LINUX_DEFAULT="quiet splash", то додайте до неї параметр initcall_blacklist=algif_aead_init
У підсумку рядок матиме такий вигляд
GRUB_CMDLINE_LINUX_DEFAULT="quiet splash initcall_blacklist=algif_aead_init"
3. Оновіть конфігурацію:
update-grub
4. При успішному оновленні grub перезавантажте систему:
reboot
Якщо grub оновився з помилкою - виправте її в конфігурації.

З появою нової версії ядра з виправленням рекомендуємо оновитися до неї.
Сторінка для відстеження статусу вразливості в Ubuntu: https://ubuntu.com/security/CVE-2026-31431#references
Сторінка для відстеження статусу уразливості на Debian: https://security-tracker.debian.org/tracker/CVE-2026-31431


Для RHEL-подібних систем (CentOS, AlmaLinux, Rocky Linux та ін.)
Використовуйте наступний спосіб:
sudo grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
sudo reboot

З появою нової версії ядра з виправленням рекомендуємо оновити систему.
Сторінка для відстеження статусу вразливості: https://access.redhat.com/security/cve/cve-2026-31431


ArchLinux
1. Відкрийте /etc/default/grub
2. Додайте параметр у GRUB_CMDLINE_LINUX_DEFAULT
Наприклад, якщо рядок виглядає так: GRUB_CMDLINE_LINUX_DEFAULT="quiet splash", то додайте до неї параметр initcall_blacklist=algif_aead_init
У підсумку рядок матиме такий вигляд
GRUB_CMDLINE_LINUX_DEFAULT="quiet splash initcall_blacklist=algif_aead_init"
3. Оновіть конфігурацію grub:
grub-mkconfig -o /boot/grub/grub.cfg
4. При успішному оновленні grub перезавантажте систему:
reboot
Якщо grub оновився з помилкою - виправте її в конфігурації.

З появою нової версії ядра з виправленням рекомендуємо оновитися до неї.
Сторінка для відстеження статусу вразливості: https://security.archlinux.org/CVE-2026-31431


openSUSE
На момент написання статті виправлення уразливості ще немає, але можна також відключити завантаження модуля.
1. Відкрийте /etc/default/grub
2. Додайте параметр у GRUB_CMDLINE_LINUX_DEFAULT
Наприклад, якщо рядок виглядає так: GRUB_CMDLINE_LINUX_DEFAULT="quiet splash", то додайте до неї параметр initcall_blacklist=algif_aead_init
У підсумку рядок матиме такий вигляд
GRUB_CMDLINE_LINUX_DEFAULT="quiet splash initcall_blacklist=algif_aead_init"
3. Оновіть конфігурацію:
grub2-mkconfig -o /boot/grub2/grub.cfg
4. При успішному оновленні grub перезавантажте систему:
reboot
Якщо grub оновився з помилкою - виправте її в конфігурації.

З появою нової версії ядра з виправленням рекомендуємо оновитися до неї.
Сторінка для відстеження статусу вразливості: https://www.suse.com/security/cve/CVE-2026-31431.html


Для інших дистрибутивів принцип аналогічний - можна прописати initcall_blacklist=algif_aead_init у параметри завантаження ядра або дочекатися офіційного оновлення з виправленнями.

У всі нові інсталяції ОС для VPS та Dedicated це виправлення вже додано з нашого боку.