KennisbankHosting & websiteLinux‑kwetsbaarheid CVE‑2026‑31431

Linux‑kwetsbaarheid CVE‑2026‑31431

Laatst bijgewerkt: 30 april 2026

Dit artikel is bedoeld voor klanten met een VPS in eigen beheer (unmanaged).

Maak je gebruik van een Managed VPS of (managed) webhosting bij Yourhosting, dan hoef je geen actie te ondernemen. Voor deze omgevingen hebben onze engineers de benodigde maatregelen al getroffen.

Recent is er een kwetsbaarheid bekendgemaakt in de Linux‑kernel, geregistreerd onder CVE‑2026‑31431 en ook aangeduid als “Copy Fail”. Deze kwetsbaarheid kan voorkomen in Linux‑systemen die draaien op bepaalde kernelversies.

In dit kennisbankartikel leggen we uit:

  • wat deze kwetsbaarheid inhoudt;
  • welke besturingssystemen mogelijk kwetsbaar zijn;
  • wat de definitieve oplossing is;
  • en welke tijdelijke maatregelen mogelijk zijn als er nog geen update beschikbaar is.

Wat is CVE‑2026‑31431?

CVE‑2026‑31431 is een kwetsbaarheid in de Linux‑kernel waarbij een gebruiker met beperkte rechten, onder specifieke omstandigheden, extra rechten op het systeem kan verkrijgen.

De kwetsbaarheid:

  • zit in een onderdeel van de Linux‑kernel dat wordt gebruikt voor cryptografische functies (AF_ALG / algif_aead);
  • is aanwezig in kernelcode die sinds 2017 wordt gebruikt;
  • is alleen misbruikbaar wanneer een aanvaller al code kan uitvoeren op het systeem, maar kan in die situatie wel leiden tot verdere escalatie van rechten.

Welke besturingssystemen zijn mogelijk kwetsbaar?

Deze kwetsbaarheid kan voorkomen in alle gangbare Linux‑distributies met een kernel sinds 2017, zolang de beveiligingspatch nog niet is toegepast, waaronder:

  • Ubuntu
  • Debian
  • RHEL / Rocky Linux / AlmaLinux
  • SUSE Linux Enterprise
  • Amazon Linux
  • Fedora en vergelijkbare distributies

Of een systeem kwetsbaar is, hangt af van de actieve kernelversie en of de patch is geïnstalleerd.

Wat is de definitieve oplossing?

De definitieve oplossing is het installeren van een kernel‑update waarin CVE‑2026‑31431 is verholpen. Linux‑distributies verspreiden deze update via hun reguliere beveiligingsupdates.
Na installatie van een kernel‑update is meestal een herstart vereist.

Wat als er nog geen update beschikbaar is?

Als er nog geen kernel‑update beschikbaar is, kan het nodig zijn om tijdelijk aanvullende maatregelen te nemen om het risico te beperken totdat een definitieve update beschikbaar is.

Hieronder staan twee veelgebruikte tijdelijke maatregelen. Welke maatregel geschikt is, hangt af van hoe jouw kernel is opgebouwd.

Tijdelijke maatregel 1 – Blokkeren van de kernelmodule algif_aead

(werkt alleen als de module niet is ingebouwd in de kernel)

Wanneer toepasbaar?

  • Alleen als algif_aead als losse kernelmodule wordt gebruikt.
  • Niet effectief als de functionaliteit in de kernel is ingebouwd.

Stappen

  • Maak een recente back‑up.
  • Blokkeer het automatisch laden van de module:

echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf

  • Verwijder de module indien deze actief is:

rmmod algif_aead 2>/dev/null

  • Controleer of de module niet geladen is:

lsmod | grep algif_aead

Geen output betekent dat de module niet actief is.

Tijdelijke maatregel 2 – Blokkeren van AF_ALG‑sockets (aanbevolen bij built‑in kernels)

(werkt ook als de code in de kernel is ingebouwd)

Achtergrond

De kwetsbaarheid kan alleen worden misbruikt via AF_ALG‑sockets.
Als deze socket‑familie wordt geblokkeerd, is misbruik van CVE‑2026‑31431 niet mogelijk — ongeacht of algif_aead als module of built‑in is geconfigureerd.

Praktische invulling

Deze maatregel wordt doorgaans toegepast door:

  • het blokkeren van AF_ALG‑socket‑aanroep(en) via seccomp;
  • of door andere kernel‑niveau restricties die AF_ALG verhinderen.

De exacte implementatie verschilt per Linux‑distributie en per omgeving.
Een door de security‑community aanbevolen aanpak is beschreven in de Openwall‑melding over deze kwetsbaarheid:
https://www.openwall.com/lists/oss-security/2026/04/30/2

Verifiëren van tijdelijke mitigatie

Na het toepassen van een tijdelijke maatregel kun je controleren of AF_ALG niet langer gebruikt kan worden door onderstaande test als niet‑root gebruiker uit te voeren:

perl -e '
use Socket;
socket(S, 38, 5, 0) or die "socket: $!";
my $addr = pack("S a14 L L a64", 38, "aead", 0, 0, "authenc(hmac(sha256),cbc(aes))");
bind(S, $addr) or die "bind: $!";
print "bind ok\n";
'

Verwacht resultaat:

  • De test moet falen.
  • Als bind ok wordt getoond, is de tijdelijke maatregel niet actief.

Belangrijk

  • Tijdelijke maatregelen zijn een overbrugging.
  • Zodra een officiële kernel‑update beschikbaar is, wordt aangeraden die te installeren.
  • Na installatie van de definitieve update kunnen tijdelijke maatregelen worden teruggedraaid.

Meer informatie

Voor aanvullende en actuele informatie:

  • CVE‑registratie: CVE‑2026‑31431
  • Beveiligingsmeldingen van jouw Linux‑distributie
  • Meldingen van beveiligingsorganisaties zoals CERT‑EU

Was dit artikel nuttig?