
DaemonSet مع تطبيق إجراء مؤقت للتخفيف من ثغرة Copy Fail (CVE-2026-31431)
DaemonSets لمعالجة ثغرات عائلة Copy Fail على جميع عُقد العمل (worker nodes) في مجموعات MKS.
معرف CVE: CVE-2026-31431
رابط CVE: https://nvd.nist.gov/vuln/detail/CVE-2026-31431
متجه الهجوم ومستوى الخطورة وفقًا لـ CVSS v.3.1:
النتيجة: 7.8 HIGH
المتجه: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
الوصف المختصر:
Copy Fail (CVE-2026-31431) هي ثغرة منطقية في النظام الفرعي لواجهة التشفير (crypto API) لنواة Linux، تتيح لمستخدم عادي على النظام الحصول على صلاحيات المستخدم المتميز (root). يعمل الـ PoC على جميع توزيعات Linux الرئيسية الصادرة منذ 2017 وحتى لحظة إصدار التصحيح.
الخصائص:
يشغّل DaemonSet حاوية على كل عقدة عامل في المجموعة:
/etc/modprobe.d/disable-algif.confrmmod algif_aead إذا كانت الوحدة محمّلةwget https://raw.githubusercontent.com/selectel/mks-copy-fail-mitigation/refs/heads/main/copy-fail-mitigation-daemonset.yaml
أو استنساخ المستودع:
git clone https://github.com/selectel/mks-copy-fail-mitigation.git
cd mks-copy-fail-mitigation
kubectl apply -f copy-fail-mitigation-daemonset.yaml
# Проверить статус DaemonSet
kubectl get daemonset -n kube-system cve-2026-31431-mitigation
# Получить список подов
kubectl -n kube-system get pods -l app=cve-2026-31431-mitigation -o wide
# Логи initContainer
kubectl -n kube-system logs -l app=cve-2026-31431-mitigation -c mitigation
kubectl delete -f copy-fail-mitigation-daemonset.yaml
معرف CVE: CVE-2026-43284, CVE-2026-43500
CopyFail2: بدون معرف CVE مستقل
روابط CVE:
الوصف المختصر:
Dirty Flag / CopyFail2 — ثغرات في نظام IPsec الفرعي لنواة Linux (وحدات esp4 وesp6 وrxrpc)، تتيح لمستخدم محلي غير مميز الحصول على صلاحيات المستخدم المتميز (root).
الخصائص:
يشغّل DaemonSet حاوية على كل عقدة عامل في المجموعة:
lsmod من تحميل الوحدات esp4 وesp6 وrxrpc/etc/modprobe.d/disable-esp-rxrpc.conf مع القواعد install esp4/esp6/rxrpc /bin/falsermmod لكل وحدة إذا كانت محمّلةlsmodwget https://raw.githubusercontent.com/selectel/mks-copy-fail-mitigation/refs/heads/main/dirty-flag-copyfail2-mitigation-daemonset.yaml
أو استنساخ المستودع:
git clone https://github.com/selectel/mks-copy-fail-mitigation.git
cd mks-copy-fail-mitigation
kubectl apply -f dirty-flag-copyfail2-mitigation-daemonset.yaml
# Проверить статус DaemonSet
kubectl get daemonset -n kube-system dirty-flag-copyfail2-mitigation
# Получить список подов
kubectl -n kube-system get pods -l app=dirty-flag-copyfail2-mitigation -o wide
# Логи initContainer
kubectl -n kube-system logs -l app=dirty-flag-copyfail2-mitigation -c mitigation
kubectl delete -f dirty-flag-copyfail2-mitigation-daemonset.yaml