{"id":40239,"date":"2026-06-02T02:09:10","date_gmt":"2026-06-02T00:09:10","guid":{"rendered":"https:\/\/overcentral.com\/de\/af_alg-linux-kernel-schafft-schnittstelle-aus-sicherheitsgruenden-ab\/"},"modified":"2026-06-02T02:10:16","modified_gmt":"2026-06-02T00:10:16","slug":"af-alg-linux-kernel-entfernung-sicherheit","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/af-alg-linux-kernel-entfernung-sicherheit\/","title":{"rendered":"AF_ALG: Linux-Kernel schafft Schnittstelle aus Sicherheitsgr\u00fcnden ab"},"content":{"rendered":"<p>Der Linux-Kernel entfernt mit AF_ALG eine seit Jahren bestehende Schnittstelle zur Nutzung von Kernel-Verschl\u00fcsselungsfunktionen aus dem Userspace. Grund ist die wachsende Bedrohung durch KI-gest\u00fctzte Sicherheitsl\u00fccken, die den Betrieb nicht l\u00e4nger vertretbar machen. Die Streichung erfolgt schrittweise und beginnt mit dem kommenden Linux 7.2.<\/p>\n<p>Die Schnittstelle AF_ALG wurde mit Linux 2.6.38 im Jahr 2011 eingef\u00fchrt und erlaubte es Anwendungen, die im Kernel integrierten Krypto-Algorithmen \u00fcber Socket-Aufrufe zu nutzen. Urspr\u00fcnglich als Br\u00fccke zu Hardware-Beschleunigern gedacht, hatte AF_ALG jedoch einen hohen Preis: Es \u00f6ffnete die gesamte Kernel-Krypto-Infrastruktur f\u00fcr unprivilegierte Prozesse und schuf eine breite Angriffsfl\u00e4che, die nun nicht mehr zu verteidigen ist.<\/p>\n<h2>\u201eNicht mehr zu sichern\u201c \u2013 KI beschleunigt Entdeckung von Sicherheitsl\u00fccken<\/h2>\n<p>Der Google-Entwickler <a href=\"https:\/\/git.kernel.org\/pub\/scm\/linux\/kernel\/git\/torvalds\/linux.git\/commit\/?id=abc123\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Eric Biggers<\/a>, der den Entfernungs-Patch vorlegte, begr\u00fcndete den Schritt mit den ver\u00e4nderten Rahmenbedingungen. AF_ALG sei nahezu vollst\u00e4ndig \u00fcberfl\u00fcssig und lege eine enorm gro\u00dfe Angriffsfl\u00e4che offen. &#8222;Moderne Schwachstellen-Entdeckungswerkzeuge haben die Verteidigung \u00fcberholt&#8220;, schrieb Biggers in seinem Patch.<\/p>\n<p>Den unmittelbaren Ausl\u00f6ser lieferte der im <a href=\"https:\/\/overcentral.com\/de\/assassins-creed-black-flag-remake-praesentation-am-23-april-2026\/\" title=\"Assassin&amp;apos;s Creed Black Flag: Remake-Pr\u00e4sentation am 23. April 2026\" data-iacss-internal=\"1\">April 2026<\/a> ver\u00f6ffentlichte Exploit <strong><a href=\"https:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2026-31431\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">CVE-2026-31431<\/a><\/strong>, bekannt als &#8222;Copy Fail&#8220;. Der Sicherheitsforscher Taeyang Lee von der s\u00fcdkoreanischen Firma <a href=\"https:\/\/theori.io\/\" target=\"_blank\" rel=\"sponsored noopener noreferrer\" data-iacss-external=\"1\">Theori<\/a> entdeckte die L\u00fccke mit einer KI-gesteuerten Code-Analyse-Plattform namens Xint Code. Die Untersuchung des Kernel-Krypto-Subsystems dauerte dabei lediglich eine Stunde. Die Schwachstelle betraf nahezu alle Linux-Distributionen seit 2017 und erlaubte die vollst\u00e4ndige \u00dcbernahme des Systems mit nur 732 Byte Python-Code \u2013 eine Eskalation von Privilegien, wie sie zuletzt bei Dirty Pipe oder Dirty COW beobachtet worden war.<\/p>\n<h2>Was ist AF_ALG und warum wird es jetzt entfernt?<\/h2>\n<p>AF_ALG war ein Socket-Interface, das Anwendungen den Zugriff auf die Kernel-Krypto-API erm\u00f6glichte. Der Hauptzweck war die gemeinsame Nutzung von Hardware-Beschleunigern f\u00fcr Verschl\u00fcsselung. Doch in der Praxis nutzten nur wenige Programme diese Schnittstelle. Zu den bekanntesten z\u00e4hlt <em>iwd<\/em>, ein WLAN-Daemon von Intel. OpenSSL unterst\u00fctzte AF_ALG ab Version 1.1.0, doch die meisten Installationen nutzen eigene Userspace-Krypto-Bibliotheken. Die Diskrepanz zwischen extrem geringer Nutzung und enormem Sicherheitsrisiko war nicht mehr zu rechtfertigen.<\/p>\n<h2>Schrittweiser Abbau: Von Nullkopie zur vollst\u00e4ndigen Entfernung<\/h2>\n<p>Der Prozess der Abschaffung begann nicht erst mit dem aktuellen Patch. Bereits <a href=\"https:\/\/overcentral.com\/de\/and-roger-erscheint-am-18-juni-fuer-switch-2-ios-und-android\/\" title=\"&quot;and Roger&quot; erscheint am 18. Juni f\u00fcr Switch 2, iOS und Android\" data-iacss-internal=\"1\">am 18<\/a>. <a href=\"https:\/\/overcentral.com\/de\/roblox-the-company-alpha-codes-mai-2026\/\" title=\"Roblox The Company: Aktive Alpha-Codes f\u00fcr Mai 2026\" data-iacss-internal=\"1\">Mai 2026<\/a> wurde die Nullkopie-Unterst\u00fctzung (Zero-Copy) aus AF_ALG entfernt. Diese Funktion galt als besonders gef\u00e4hrlich, da sie Angriffen wie TOCTOU (Time-of-Check-to-Time-of-Use) T\u00fcr und Tor \u00f6ffnete. Der Copy-Fail-Exploit nutzte genau diesen Weg \u00fcber manipulierbare Page-Cache-Seiten.<\/p>\n<p>Der nun vorgelegte Patch deklariert AF_ALG vollst\u00e4ndig als veraltet (deprecated) und entfernt die Unterst\u00fctzung f\u00fcr Hardware-Beschleuniger. Biggers begr\u00fcndete dies mit einem ung\u00fcnstigen Kosten-Nutzen-Verh\u00e4ltnis: Die Verarbeitung \u00fcber Hardware-Acceleratoren verursache sowohl in der Performance als auch in der Angriffsfl\u00e4che h\u00f6heren Aufwand, ohne nachweisbare Vorteile gegen\u00fcber Software-Implementierungen. Falls es tats\u00e4chlich Workloads gebe, bei denen ein externer Beschleuniger sinnvoll sei, m\u00fcsse daf\u00fcr eine neue API entwickelt werden.<\/p>\n<p>Zur\u00fcck bleiben vorerst nur Software-Implementierungen der am wenigsten fehleranf\u00e4lligen Algorithmen, die weiterhin f\u00fcr unprivilegierte Prozesse zug\u00e4nglich sind. Dies ist jedoch nur eine \u00dcbergangsl\u00f6sung. Die vollst\u00e4ndige L\u00f6schung von AF_ALG ist das erkl\u00e4rte Ziel.<\/p>\n<h2>Welche Systeme sind betroffen?<\/h2>\n<p>F\u00fcr die meisten Desktop- und Server-Umgebungen hat die Abschaffung kaum Folgen. Wichtige Komponenten wie dm-crypt (LUKS), kTLS, IPsec, SSH, OpenSSL, GnuTLS und NSS ben\u00f6tigen AF_ALG nicht. Betroffen sind:<\/p>\n<ul>\n<li>Systeme, die OpenSSL mit explizit aktiviertem afalg-engine nutzen<\/li>\n<li>Anwendungen, die AF_ALG-Sockets direkt ansprechen<\/li>\n<li>Embedded-Linux-Systeme, die Hardware-Verschl\u00fcsselung \u00fcber AF_ALG ansteuern<\/li>\n<\/ul>\n<p>In diesen F\u00e4llen ist ein Wechsel auf Userspace-Krypto-Bibliotheken erforderlich.<\/p>\n<h2>Angriffsfl\u00e4chenmanagement im Zeitalter der KI<\/h2>\n<p>Die Abschaffung von AF_ALG ist kein isolierter Vorfall, sondern ein Symptom f\u00fcr einen grundlegenden Wandel in der Kernel-Entwicklung. Mit Linux 7.1, das sich derzeit im Release-Candidate-Stadium befindet, zeichnet sich bereits ab, wie stark KI die Arbeitsweise ver\u00e4ndert hat. Linus Torvalds selbst beklagte eine Flut von KI-generierten Patches und stellte klar, dass KI-erzeugte Fehlerberichte grunds\u00e4tzlich als \u00f6ffentlich gelten.<\/p>\n<p>Die Entdeckungskosten f\u00fcr Sicherheitsl\u00fccken sind drastisch gesunken. Eine Schwachstelle, die neun Jahre lang unentdeckt blieb, wird von einer KI in einer Stunde gefunden. In einer solchen Umgebung ist es nicht mehr tragbar, eine kaum genutzte Schnittstelle mit gro\u00dfer Angriffsfl\u00e4che zu erhalten. Der Kernel-Krypto-Bereich hat daraus die Konsequenz gezogen: Was sich nicht mehr sichern l\u00e4sst, wird entfernt.<\/p>\n<p>Eric Biggers schloss seinen Patch mit einem sachlichen Satz: &#8222;Lasst uns voranschreiten und die Abschaffung dokumentieren.&#8220; Es ist ein Satz, der zeigt, wie ernst die Lage eingesch\u00e4tzt wird.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Der Linux-Kernel entfernt mit AF_ALG eine seit Jahren bestehende Schnittstelle zur Nutzung von Kernel-Verschl\u00fcsselungsfunktionen aus dem Userspace. Grund ist die wachsende Bedrohung durch KI-gest\u00fctzte Sicherheitsl\u00fccken, die den Betrieb nicht l\u00e4nger vertretbar machen. Die Streichung erfolgt schrittweise und beginnt mit dem kommenden Linux 7.2. Die Schnittstelle AF_ALG wurde mit Linux 2.6.38 im Jahr 2011 eingef\u00fchrt und [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"","fifu_image_alt":"","footnotes":""},"categories":[5],"tags":[],"class_list":["post-40239","post","type-post","status-publish","format-standard","category-artikel"],"_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/40239","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=40239"}],"version-history":[{"count":0,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/40239\/revisions"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=40239"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=40239"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=40239"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}