
DaemonSet con implementación de una medida temporal para mitigar la vulnerabilidad Copy Fail (CVE-2026-31431)
DaemonSets para corregir las vulnerabilidades de la familia Copy Fail en todos los nodos worker de los clústeres MKS.
ID de CVE: CVE-2026-31431
Enlace CVE: https://nvd.nist.gov/vuln/detail/CVE-2026-31431
Vector de ataque y nivel de peligrosidad según CVSS v.3.1:
Score: 7.8 HIGH
Vector: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Descripción breve:
Copy Fail (CVE-2026-31431) es una vulnerabilidad lógica en el subsistema de API criptográfica del kernel de Linux que permite a un usuario normal del sistema obtener privilegios de superusuario (root). El PoC funciona en todas las principales distribuciones de Linux publicadas desde 2017 hasta la publicación del parche.
Características:
El DaemonSet ejecuta un contenedor en cada worker node del clúster:
/etc/modprobe.d/disable-algif.confrmmod algif_aead si el módulo está cargadowget https://raw.githubusercontent.com/selectel/mks-copy-fail-mitigation/refs/heads/main/copy-fail-mitigation-daemonset.yaml
O clonar el repositorio:
git clone https://github.com/selectel/mks-copy-fail-mitigation.git
cd mks-copy-fail-mitigation
kubectl apply -f copy-fail-mitigation-daemonset.yaml
# Проверить статус DaemonSet
kubectl get daemonset -n kube-system cve-2026-31431-mitigation
# Получить список подов
kubectl -n kube-system get pods -l app=cve-2026-31431-mitigation -o wide
# Логи initContainer
kubectl -n kube-system logs -l app=cve-2026-31431-mitigation -c mitigation
kubectl delete -f copy-fail-mitigation-daemonset.yaml
ID de CVE: CVE-2026-43284, CVE-2026-43500
CopyFail2: sin un ID de CVE separado
Enlaces CVE:
Descripción breve:
Dirty Flag / CopyFail2 son vulnerabilidades en el subsistema IPsec del kernel de Linux (módulos esp4, esp6 y rxrpc) que permiten a un usuario local sin privilegios obtener privilegios de superusuario (root).
Características:
El DaemonSet ejecuta un contenedor en cada worker node del clúster:
lsmod si los módulos esp4, esp6, rxrpc están cargados/etc/modprobe.d/disable-esp-rxrpc.conf con las reglas install esp4/esp6/rxrpc /bin/falsermmod para cada módulo si está cargadolsmod repetidowget https://raw.githubusercontent.com/selectel/mks-copy-fail-mitigation/refs/heads/main/dirty-flag-copyfail2-mitigation-daemonset.yaml
O clonar el repositorio:
git clone https://github.com/selectel/mks-copy-fail-mitigation.git
cd mks-copy-fail-mitigation
kubectl apply -f dirty-flag-copyfail2-mitigation-daemonset.yaml
# Проверить статус DaemonSet
kubectl get daemonset -n kube-system dirty-flag-copyfail2-mitigation
# Получить список подов
kubectl -n kube-system get pods -l app=dirty-flag-copyfail2-mitigation -o wide
# Логи initContainer
kubectl -n kube-system logs -l app=dirty-flag-copyfail2-mitigation -c mitigation
kubectl delete -f dirty-flag-copyfail2-mitigation-daemonset.yaml