
DaemonSet mit Umsetzung einer temporären Maßnahme zur Minderung der Schwachstelle Copy Fail (CVE-2026-31431)
DaemonSets zur Behebung der Schwachstellen der Copy-Fail-Familie auf allen Worker-Knoten der MKS-Cluster.
CVE ID: CVE-2026-31431
CVE Link: https://nvd.nist.gov/vuln/detail/CVE-2026-31431
Angriffsvektor und Schweregrad gemäß CVSS v.3.1:
Score: 7.8 HIGH
Vector: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Kurzbeschreibung:
Copy Fail (CVE-2026-31431) ist eine logische Schwachstelle in der kryptografischen API des Linux-Kernels, die es einem normalen Systembenutzer ermöglicht, Superuser-Rechte (root) zu erlangen. Der PoC funktioniert auf allen gängigen Linux-Distributionen, die seit 2017 bis zum Erscheinen des Patches veröffentlicht wurden.
Besonderheiten:
Das DaemonSet startet einen Container auf jedem Worker-Knoten des Clusters:
/etc/modprobe.d/disable-algif.confrmmod algif_aead aus, wenn das Modul geladen istwget https://raw.githubusercontent.com/selectel/mks-copy-fail-mitigation/refs/heads/main/copy-fail-mitigation-daemonset.yaml
Oder das Repository klonen:
git clone https://github.com/selectel/mks-copy-fail-mitigation.git
cd mks-copy-fail-mitigation
kubectl apply -f copy-fail-mitigation-daemonset.yaml
# Проверить статус DaemonSet
kubectl get daemonset -n kube-system cve-2026-31431-mitigation
# Получить список подов
kubectl -n kube-system get pods -l app=cve-2026-31431-mitigation -o wide
# Логи initContainer
kubectl -n kube-system logs -l app=cve-2026-31431-mitigation -c mitigation
kubectl delete -f copy-fail-mitigation-daemonset.yaml
CVE ID: CVE-2026-43284, CVE-2026-43500
CopyFail2: ohne eigene CVE-ID
CVE Links:
Kurzbeschreibung:
Dirty Flag / CopyFail2 – Schwachstellen im IPsec-Subsystem des Linux-Kernels (Module esp4, esp6 und rxrpc), die es einem lokalen, nicht privilegierten Benutzer ermöglichen, Superuser-Rechte (root) zu erlangen.
Besonderheiten:
Das DaemonSet startet einen Container auf jedem Worker-Knoten des Clusters:
lsmod, ob die Module esp4, esp6, rxrpc geladen sind/etc/modprobe.d/disable-esp-rxrpc.conf mit den Regeln install esp4/esp6/rxrpc /bin/falsermmod für jedes Modul aus, sofern es geladen istlsmod, dass die Module nicht mehr geladen sindwget https://raw.githubusercontent.com/selectel/mks-copy-fail-mitigation/refs/heads/main/dirty-flag-copyfail2-mitigation-daemonset.yaml
Oder das Repository klonen:
git clone https://github.com/selectel/mks-copy-fail-mitigation.git
cd mks-copy-fail-mitigation
kubectl apply -f dirty-flag-copyfail2-mitigation-daemonset.yaml
# Проверить статус DaemonSet
kubectl get daemonset -n kube-system dirty-flag-copyfail2-mitigation
# Получить список подов
kubectl -n kube-system get pods -l app=dirty-flag-copyfail2-mitigation -o wide
# Логи initContainer
kubectl -n kube-system logs -l app=dirty-flag-copyfail2-mitigation -c mitigation
kubectl delete -f dirty-flag-copyfail2-mitigation-daemonset.yaml