
eBPF-based workaround pour CVE-2026-31431 (Copy.Fail) qui filtre ou tue la création de sockets AF_ALG afin de prévenir l'escalade de privilèges locale et l'évasion de conteneur.
Cette CVE permet à un utilisateur autorisé de modifier la copie en cache de tout fichier lisible, ce qui conduit à une élévation de privilèges locale (aussi appelée exploit root local), à une évasion de sandbox/conteneur et à d'autres problèmes. Elle fonctionne en créant une socket AF_ALG fournie par les modules noyau algif*.
Le contournement actuellement connu recommande de désactiver le module algif_aead, ce qui n'est pas possible si le module est intégré au noyau, comme dans Fedora Linux, Oracle Linux et d'autres distributions basées sur RHEL. De plus, certaines distributions en amont n'ont toujours pas le correctif. Cela signifie que vos systèmes resteront vulnérables jusqu'à ce que vous corrigiez votre noyau.
Ce paquet vous fournit deux programmes eBPF :
Je recommande d'utiliser le premier SI vous avez le module eBPF LSM activé dans votre noyau. Vous pouvez le vérifier en appelant
cat /sys/kernel/security/lsm
et en vérifiant si bpf y figure.
Si vous n'avez pas le module eBPF LSM, utilisez le second programme, il est plus brutal mais protège tout aussi bien.
build.sh buildapply.sh load pour chargerapply.sh unload pour déchargerapply.sh status pour vérifier l'état