
तेज़, ऑडिट करने योग्य Linux शमन CVE-2026-31431 कॉपी फेल के लिए: algif_aead ब्लॉक, सत्यापन, और AF_ALG seccomp हार्डनिंग।
______ ______ _ __ ______ __
/ ____/___ ____ __ _/ ____/___ _(_) / / ____/_ ______ __________/ /
/ / / __ \/ __ \/ / / / /_ / __ `/ / / / / __/ / / / __ `/ ___/ __ /
/ /___/ /_/ / /_/ / /_/ / __/ / /_/ / / / / /_/ / /_/ / /_/ / / / /_/ /
\____/\____/ .___/\__, /_/ \__,_/_/_/ \____/\__,_/\__,_/_/ \__,_/
/_/ /____/
CVE-2026-31431 "Copy Fail" के लिए तेज़, ऑडिटेबल Linux एक्सपोज़र आकलन और शमन, जब तक कर्नेल पैच नहीं हो जाते।
CopyFail Guard Linux sysadmins, DevSecOps इंजीनियरों, प्लेटफ़ॉर्म टीमों और आपात प्रतिक्रिया प्रबंधकों के लिए एक रक्षात्मक संचालन उपकरण है। यह Linux algif_aead / AF_ALG समस्या के एक्सपोज़र को कम करने में मदद करता है, निम्नलिखित तरीकों से:
algif_aead उपलब्ध है, लोडेड है, बिल्ट-इन है या पहले से ब्लॉक हैmodprobe.d ब्लॉक स्थापित करना और सुरक्षित होने पर मॉड्यूल को अनलोड करनाअंतिम समाधान: अपने विक्रेता का पैच किया गया कर्नेल स्थापित करें और रिबूट करें।
यह उपकरण प्रकटीकरण और पूर्ण फ्लीट पैचिंग के बीच के परिचालन अंतर को कवर करता है।
splice, setuid परिवर्तन, विशेषाधिकार वृद्धि या विनाशकारी जांच के बिना एक्सपोज़र और AF_ALG पहुंच की जाँच करता है।/etc/modprobe.d/99-copyfail-guard.conf, और रोलबैक केवल उस फ़ाइल को हटाता है।seccomp-patch आपके रनटाइम हार्डनिंग को बदलने के बजाय मौजूदा Docker/Podman/Kubernetes seccomp प्रोफाइल में AF_ALG अस्वीकार जोड़ता है।assess --json और प्रलेखित निकास कोड फ्लीट स्कैन, SIEM कैप्चर और परिवर्तन-प्रबंधन प्रमाण का समर्थन करते हैं।यदि आप Linux होस्ट पर हैं और त्वरित उत्तर चाहते हैं:
git clone --depth 1 https://github.com/juliosuas/copyfail-guard.git
cd copyfail-guard
sudo ./bin/copyfail-guard.sh doctor
sudo ./bin/copyfail-guard.sh assess
यदि निर्णय एक्सपोज़्ड है और algif_aead मॉड्यूलर है:
sudo ./bin/copyfail-guard.sh mitigate --yes
sudo ./bin/copyfail-guard.sh verify
पुनरावर्ती स्थापना के लिए, एक रिलीज़ टैग पिन करें:
git clone --branch v0.3.0 --depth 1 https://github.com/juliosuas/copyfail-guard.git
जब नए रिलीज़ उपलब्ध हों तो v0.3.0 को नवीनतम टैग किए गए रिलीज़ से बदलें।
पहले सुरक्षित एक्सपोज़र जांच चलाएँ:
sudo ./bin/copyfail-guard.sh assess
परिणाम कैसे पढ़ें:
| वर्डिक्ट परिवार | इसका अर्थ | क्या करें |
|---|---|---|
EXPOSED_* | algif_aead / AF_ALG पहुंच योग्य या लोडेबल प्रतीत होता है | अब शमन करें, फिर पैच और रिबूट करें |
PARTIALLY_MITIGATED_* | ब्लॉक मौजूद है लेकिन लोडेड मॉड्यूल या रिबूट स्थिति अभी भी मायने रखती है | सुरक्षित रूप से रिबूट या अनलोड करें, फिर सत्यापित करें |
INTERIM_MITIGATED_* | स्थानीय शमन सक्रिय है | इसे बनाए रखें, लेकिन फिर भी पैच और रिबूट करें |
LOW_OBVIOUS_EXPOSURE_* | स्थानीय जाँचों में algif_aead का कोई स्पष्ट एक्सपोज़र नहीं मिला | फिर भी विक्रेता पैच स्थिति की पुष्टि करें |
यदि आप अविश्वसनीय कंटेनर, CI जॉब, सैंडबॉक्स या बहु-उपयोगकर्ता वर्कलोड चलाते हैं, तो यह भी परीक्षण करें कि क्या उस रनटाइम के अंदर AF_ALG सॉकेट निर्माण अवरुद्ध है:
python3 tools/afalg-socket-test.py
PERMITTED सफल शोषण साबित नहीं करता, लेकिन यह साबित करता है कि प्रासंगिक यूज़रस्पेस क्रिप्टो API पहुंच योग्य है। रक्षात्मक संचालन के लिए, यह शमन लागू करने का पर्याप्त कारण है जब तक आप पैच किए गए कर्नेल रोलआउट की पुष्टि नहीं करते।
कोई विनाशकारी प्रूफ ऑफ कॉन्सेप्ट शामिल नहीं है। यह एक विशेषता है, कमी नहीं।
एक वास्तविक Copy Fail शोषण प्रूफ के लिए कर्नेल मेमोरी/पेज-कैश प्रभाव या विशेषाधिकार वृद्धि को मान्य करना होगा। इसे सार्वजनिक शमन रेपो में भेजने से परियोजना कम सुरक्षित और उत्पादन में कम तैनाती योग्य हो जाएगी।
CopyFail Guard उन चीज़ों को साबित करता है जिन पर ऑपरेटर सुरक्षित रूप से कार्रवाई कर सकते हैं:
अंतिम भेद्यता स्थिति के लिए, इस उपकरण को विक्रेता सलाह/पैकेज इन्वेंटरी और रिबूट प्रमाण के साथ संयोजित करें।
CopyFail Guard शमन है, इलाज नहीं। यह एक्सपोज़र को कम करता है और अंतरिम नियंत्रणों को सत्यापित करता है। स्थायी सुधार विक्रेता पैच किया गया कर्नेल और रिबूट है।
यह उपकरण जानबूझकर क्लोन-एंड-रन के लिए आपात प्रतिक्रिया के लिए है: कोई कंपाइलर, कर्नेल हेडर, एक्सप्लॉइट कोड या तृतीय-पक्ष पैकेज मैनेजर कोर होस्ट वर्कफ़्लो के लिए आवश्यक नहीं है। --json आउटपुट, seccomp-patch और गैर-शोषण AF_ALG सॉकेट परीक्षण के लिए python3 की आवश्यकता है।
क्लोन-एंड-रन:
git clone https://github.com/juliosuas/copyfail-guard.git
cd copyfail-guard
chmod +x bin/copyfail-guard.sh
sudo ./bin/copyfail-guard.sh doctor
sudo ./bin/copyfail-guard.sh assess
sudo ./bin/copyfail-guard.sh mitigate --yes
sudo ./bin/copyfail-guard.sh verify
वैकल्पिक सिस्टम स्थापना:
git clone https://github.com/juliosuas/copyfail-guard.git
cd copyfail-guard
sudo ./scripts/install.sh
sudo copyfail-guard status
इंस्टॉलर नियंत्रित रोलआउट के लिए स्रोत और गंतव्य पिनिंग का समर्थन करता है:
sudo env COPYFAIL_GUARD_REF=v0.3.0 ./scripts/install.sh
जब नए रिलीज़ उपलब्ध हों, तो COPYFAIL_GUARD_REF के लिए नवीनतम टैग किया गया रिलीज़ उपयोग करें।
कंटेनर / CI हार्डनिंग:
./bin/copyfail-guard.sh seccomp-patch docker-default.json copyfail-seccomp.json
docker run --security-opt seccomp=./copyfail-seccomp.json IMAGE
सत्यापित करें कि एक संरक्षित कंटेनर के अंदर AF_ALG अवरुद्ध है:
docker run --rm \
--security-opt seccomp=./copyfail-seccomp.json \
-v "$PWD/tools:/tools:ro" \
python:3.12-alpine \
python /tools/afalg-socket-test.py
अपेक्षित संरक्षित परिणाम:
BLOCKED: socket(AF_ALG) denied by policy (...)
अपेक्षित वर्डिक्ट, JSON आकार और कंटेनर सत्यापन परिणामों के लिए नमूना आउटपुट देखें।
Copy Fail AF_ALG यूज़रस्पेस क्रिप्टो API के algif_aead घटक में Linux कर्नेल स्थानीय विशेषाधिकार वृद्धि है। सार्वजनिक सलाहकार एक पेज-कैश राइट प्रिमिटिव का वर्णन करते हैं जो अविश्वसनीय स्थानीय उपयोगकर्ताओं द्वारा पहुंच योग्य है और विशेष रूप से साझा-कर्नेल सिस्टम पर खतरनाक है: Kubernetes नोड्स, CI/CD रनर, बहु-किरायेदार होस्ट, एजेंट सैंडबॉक्स और डेवलपर बॉक्स।
सही सुधार एक विक्रेता कर्नेल अपडेट है जिसमें अपस्ट्रीम रिवर्ट/फिक्स और पैच किए गए कर्नेल में रिबूट शामिल है। CopyFail Guard फ्लीट में रिबूट पूरा होने से पहले की खिड़की के लिए एक रक्षात्मक संचालन सहायक है।