
eBPF-based workaround for CVE-2026-31431 (Copy.Fail) that filters or kills AF_ALG socket creation to prevent local privilege escalation and container escape.
تسمح هذه الثغرة الأمنية للمستخدم المصرح له بتغيير النسخة المخزنة مؤقتًا (cache) من أي ملف قابل للقراءة، مما يؤدي إلى تصعيد الامتيازات المحلية (المعروف أيضًا باستغلال الجذر المحلي)، والهروب من بيئة الحماية/الحاوية، ومشكلات أخرى. تعمل هذه الثغرة عن طريق إنشاء مقبس AF_ALG الذي توفره وحدات kernel الخاصة بـ algif*.
يوصي الحل المؤقت المعروف حاليًا بتعطيل وحدة algif_aead، وهو أمر غير ممكن إذا كانت الوحدة مدمجة في النواة، كما هو الحال في Fedora Linux وOracle Linux وغيرها من الأنظمة المبنية على RHEL. أيضًا، لا تزال بعض التوزيعات العلوية (upstreams) تفتقر إلى التصحيح. هذا يعني أن أنظمتك ستظل عرضة للخطر حتى تقوم بتحديث نواتك.
توفر لك هذه الحزمة برنامجين من eBPF:
أنصح باستخدام الأول إذا كانت وحدة eBPF LSM مفعّلة في نواتك. يمكنك التحقق من ذلك عن طريق تنفيذ
cat /sys/kernel/security/lsm
والتحقق من وجود bpf في الناتج.
إذا لم تكن لديك وحدة eBPF LSM، فاستخدم البرنامج الثاني، فهو أكثر فظاظة لكنه يحمي أيضًا.
build.sh buildapply.sh load للتحميلapply.sh unload للإلغاءapply.sh status للتحقق من الحالة