
eBPF-based workaround para CVE-2026-31431 (Copy.Fail) que filtra o mata la creación de sockets AF_ALG para prevenir la escalada local de privilegios y la fuga de contenedores.
Esta CVE permite que un usuario autorizado modifique la copia en caché de cualquier archivo legible, lo que conduce a una Escalada de Privilegios Local (también conocida como exploit de root local), escape de sandbox/contenedor y otros problemas. Funciona creando un socket AF_ALG que es proporcionado por los módulos del kernel algif*.
El workaround conocido actualmente recomienda deshabilitar el módulo algif_aead, lo cual no es posible si el módulo está integrado en el kernel, como en Fedora Linux, Oracle Linux y otras distribuciones basadas en RHEL. Además, algunos upstreams aún no tienen el parche. Esto significa que tus sistemas serán vulnerables hasta que parchees tu kernel.
Este paquete te proporciona dos programas eBPF:
Recomiendo usar el primero SI tienes el módulo eBPF LSM habilitado en tu kernel. Puedes comprobarlo ejecutando
cat /sys/kernel/security/lsm
y verificando si bpf está presente.
Si no tienes el módulo eBPF LSM, usa el segundo programa, es más brusco pero también protege.
build.sh buildapply.sh load para cargarapply.sh unload para descargarapply.sh status para verificar el estado