
eBPF-basierter Workaround für CVE-2026-31431 (Copy.Fail), der die Erstellung von AF_ALG-Sockets filtert oder beendet, um lokale Privilegieneskalation und Container-Ausbruch zu verhindern.
Diese CVE ermöglicht es autorisierten Benutzern, die Cache-Kopie einer beliebigen lesbaren Datei zu ändern, was zu lokaler Privilegienausweitung (auch bekannt als lokaler Root-Exploit), Sandbox-/Container-Escape und anderen Problemen führt. Sie funktioniert durch die Erstellung eines AF_ALG-Sockets, der von den algif*-Kernelmodulen bereitgestellt wird.
Der derzeit bekannte Workaround empfiehlt, das Modul algif_aead zu deaktivieren, was jedoch nicht möglich ist, wenn das Modul fest eingebaut ist, wie bei Fedora Linux, Oracle Linux und anderen RHEL-basierten Systemen. Außerdem fehlt der Patch in einigen Upstreams noch. Das bedeutet, dass Ihre Systeme verwundbar bleiben, bis Sie Ihren Kernel patchen.
Dieses Paket stellt Ihnen zwei eBPF-Programme bereit:
Ich empfehle, das erste zu verwenden, WENN Sie das eBPF-LSM-Modul in Ihrem Kernel aktiviert haben. Sie können dies überprüfen, indem Sie
cat /sys/kernel/security/lsm
aufrufen und prüfen, ob bpf dort enthalten ist.
Wenn Sie das eBPF-LSM-Modul nicht haben, verwenden Sie das zweite Programm, es ist etwas derber, schützt aber ebenso.
build.sh build ausapply.sh load aus, um zu ladenapply.sh unload aus, um zu entladenapply.sh status aus, um den Status zu prüfen