Она позволяет непривилегированному пользователю выполнить контролируемую запись длиной 4 байта в страничный кэш любого доступного на чтение файла. Из-за этого файл на диске может выглядеть корректным, а система при этом будет работать с уже измененной копией.
К чему это приводит?
▪️Повышение привилегий до уровня суперпользователя
▪️Уязвимость может использоваться для выхода из контейнера
▪️Компрометация нод Kubernetes и Docker
▪️Атаки на shared-хостинг, self-hosted CI/CD-раннеры и sandbox-среды
▪️Стелс-модификации исполняемых файлов в памяти
Уязвимость подтверждена на всех Linux-дистрибутивах с ядрами, собранными между 2017 годом и выходом патча в апреле 2026.
Как защититься?
1️⃣ Обновить ядро до версии с патчем и перезагрузить системы, чтобы очистить страничный кэш
2️⃣ Если апдейт откладывается, выгрузить и заблокировать модуль
algif_aead:echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf
rmmod algif_aead 2>/dev/null || true
Это безопасно для большинства систем: dm-crypt/LUKS, kTLS, IPsec, SSH, OpenSSL/GnuTLS работают с крипто-API ядра напрямую, минуя AF_ALG
3️⃣ Для контейнеров, CI/CD и sandbox-сред заблокировать AF_ALG-сокеты через seccomp как hardening-меру даже после патча