
DaemonSet avec implémentation d'une mesure temporaire pour la mitigation de la vulnérabilité Copy Fail (CVE-2026-31431)
DaemonSets pour corriger les vulnérabilités de la famille Copy Fail sur tous les nœuds worker des clusters MKS.
CVE ID: CVE-2026-31431
Lien CVE: https://nvd.nist.gov/vuln/detail/CVE-2026-31431
Vecteur d'attaque et niveau de danger selon CVSS v3.1 :
Score: 7.8 HIGH
Vector: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Brève description :
Copy Fail (CVE-2026-31431) est une vulnérabilité logique dans le sous-système de l'API cryptographique du noyau Linux, permettant à un utilisateur ordinaire du système d'obtenir les droits de superutilisateur (root). Le PoC fonctionne sur toutes les principales distributions Linux publiées depuis 2017 jusqu'à la sortie du correctif.
Caractéristiques :
Le DaemonSet lance un conteneur sur chaque nœud worker du cluster :
/etc/modprobe.d/disable-algif.confrmmod algif_aead si le module est chargéwget https://raw.githubusercontent.com/selectel/mks-copy-fail-mitigation/refs/heads/main/copy-fail-mitigation-daemonset.yaml
Ou cloner le dépôt :
git clone https://github.com/selectel/mks-copy-fail-mitigation.git
cd mks-copy-fail-mitigation
kubectl apply -f copy-fail-mitigation-daemonset.yaml
# Vérifier le statut du DaemonSet
kubectl get daemonset -n kube-system cve-2026-31431-mitigation
# Obtenir la liste des pods
kubectl -n kube-system get pods -l app=cve-2026-31431-mitigation -o wide
# Logs du conteneur init
kubectl -n kube-system logs -l app=cve-2026-31431-mitigation -c mitigation
kubectl delete -f copy-fail-mitigation-daemonset.yaml
CVE ID: CVE-2026-43284, CVE-2026-43500
CopyFail2: sans identifiant CVE distinct
Liens CVE :
Brève description :
Dirty Flag / CopyFail2 sont des vulnérabilités dans le sous-système IPsec du noyau Linux (modules esp4, esp6 et rxrpc), permettant à un utilisateur local non privilégié d'obtenir les droits de superutilisateur (root).
Caractéristiques :
Le DaemonSet lance un conteneur sur chaque nœud worker du cluster :
lsmod si les modules esp4, esp6, rxrpc sont chargés/etc/modprobe.d/disable-esp-rxrpc.conf avec les règles install esp4/esp6/rxrpc /bin/falsermmod pour chaque module s'il est chargélsmodwget https://raw.githubusercontent.com/selectel/mks-copy-fail-mitigation/refs/heads/main/dirty-flag-copyfail2-mitigation-daemonset.yaml
Ou cloner le dépôt :
git clone https://github.com/selectel/mks-copy-fail-mitigation.git
cd mks-copy-fail-mitigation
kubectl apply -f dirty-flag-copyfail2-mitigation-daemonset.yaml
# Vérifier le statut du DaemonSet
kubectl get daemonset -n kube-system dirty-flag-copyfail2-mitigation
# Obtenir la liste des pods
kubectl -n kube-system get pods -l app=dirty-flag-copyfail2-mitigation -o wide
# Logs du conteneur init
kubectl -n kube-system logs -l app=dirty-flag-copyfail2-mitigation -c mitigation
kubectl delete -f dirty-flag-copyfail2-mitigation-daemonset.yaml