CVE-2026-31431

Hoch7.8Veröffentlicht am 22. April 2026

Im Linux-Kernel wurde die folgende Schwachstelle behoben: crypto: algif_aead – Rückkehr zum Betrieb out-of-place Damit wird der Commit 72548b093ee3 weitgehend rückgängig gemacht, mit Ausnahme des Kopierens der zugehörigen Daten. Der Betrieb in-place in algif_aead bietet keinen Vorteil, da Quelle und Ziel aus unterschiedlichen Mappings stammen. Die gesamte für den Betrieb in-place hinzugefügte Komplexität wird entfernt, und die AD wird einfach direkt kopiert.

Aktiv ausgenutzt

  • Seit dem 1. Mai 2026 im CISA-Katalog ausgenutzter Schwachstellen
  • US-Bundesbehörden müssen sie bis zum 15. Mai 2026 beheben (BOD 22-01)
  • Erster Angriff 9 Tage nach der Veröffentlichung beobachtet

"Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Quelle: CISA KEV · 9. Sept. 2026 1. Sept. 2026 26. Aug. 2026 3. Aug. 2026 3. Aug. 2026 15. Juli 2026

CVSS-Score7.8 / 10CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-669, CWE-1288
Herstellerredhat, debian, suse, linux, opensuse, amazon, canonical

Betroffene Produkte

HerstellerProduktVersionen
linuxlinux kernel< 5.10.254
redhatopenshift container platform< 4.12.89
redhatenterprise linux8.0
redhatenterprise linux aus8.4
redhatenterprise linux eus8.4
redhatenterprise linux tus8.6
redhatenterprise linux update services for sap solutions8.6
amazonamazon linux-
canonicalubuntu linux-
debiandebian linux11.0
opensuseleap15.3
susecaas platform4.0
suseenterprise storage6.0
susemanager proxy4.0
susemanager retail branch server4.0
susemanager server4.0
suseopenstack cloud9.0
suseopenstack cloud crowbar9.0
susebasesystem module15
susedevelopment tools module15
suselegacy module15
suselinux enterprise desktop11
suselinux enterprise high availability extension15
suselinux enterprise high performance computing15.0
suselinux enterprise live patching12

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank