
DaemonSet जो Copy Fail भेद्यता (CVE-2026-31431) के शमन के लिए अस्थायी उपाय लागू करता है
DaemonSet सभी MKS क्लस्टर की worker नोड्स पर Copy Fail परिवार की कमजोरियों को ठीक करने के लिए हैं।
CVE ID: CVE-2026-31431
CVE Link: https://nvd.nist.gov/vuln/detail/CVE-2026-31431
CVSS v.3.1 के अनुसार हमला वेक्टर और खतरे का स्तर:
Score: 7.8 HIGH
Vector: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
संक्षिप्त विवरण:
Copy Fail (CVE-2026-31431) Linux कर्नेल के क्रिप्टोग्राफिक API सबसिस्टम में एक तार्किक कमजोरी है, जो सिस्टम के सामान्य उपयोगकर्ता को सुपरयूज़र (root) अधिकार प्राप्त करने की अनुमति देती है। PoC 2017 से पैच रिलीज़ होने तक जारी सभी प्रमुख Linux वितरणों पर काम करता है।
विशेषताएं:
DaemonSet क्लस्टर की प्रत्येक worker नोड पर एक कंटेनर चलाता है:
/etc/modprobe.d/disable-algif.conf बनाता हैrmmod algif_aead निष्पादित करता हैwget https://raw.githubusercontent.com/selectel/mks-copy-fail-mitigation/refs/heads/main/copy-fail-mitigation-daemonset.yaml
या रिपॉजिटरी क्लोन करें:
git clone https://github.com/selectel/mks-copy-fail-mitigation.git
cd mks-copy-fail-mitigation
kubectl apply -f copy-fail-mitigation-daemonset.yaml
# Проверить статус DaemonSet
kubectl get daemonset -n kube-system cve-2026-31431-mitigation
# Получить список подов
kubectl -n kube-system get pods -l app=cve-2026-31431-mitigation -o wide
# Логи initContainer
kubectl -n kube-system logs -l app=cve-2026-31431-mitigation -c mitigation
kubectl delete -f copy-fail-mitigation-daemonset.yaml
CVE ID: CVE-2026-43284, CVE-2026-43500
CopyFail2: बिना अलग CVE ID के
CVE Links:
संक्षिप्त विवरण:
Dirty Flag / CopyFail2 — Linux कर्नेल के IPsec सबसिस्टम (esp4, esp6 और rxrpc मॉड्यूल) में कमजोरियाँ हैं, जो स्थानीय अनप्रिविलेज्ड उपयोगकर्ता को सुपरयूज़र (root) अधिकार प्राप्त करने की अनुमति देती हैं।
विशेषताएं:
DaemonSet क्लस्टर की प्रत्येक worker नोड पर एक कंटेनर चलाता है:
lsmod के माध्यम से जाँचता है कि क्या मॉड्यूल esp4, esp6, rxrpc लोड हैं/etc/modprobe.d/disable-esp-rxrpc.conf बनाता है install esp4/esp6/rxrpc /bin/falsermmod निष्पादित करता हैlsmod के माध्यम से जाँचता है कि मॉड्यूल अब लोड नहीं हैंwget https://raw.githubusercontent.com/selectel/mks-copy-fail-mitigation/refs/heads/main/dirty-flag-copyfail2-mitigation-daemonset.yaml
या रिपॉजिटरी क्लोन करें:
git clone https://github.com/selectel/mks-copy-fail-mitigation.git
cd mks-copy-fail-mitigation
kubectl apply -f dirty-flag-copyfail2-mitigation-daemonset.yaml
# Проверить статус DaemonSet
kubectl get daemonset -n kube-system dirty-flag-copyfail2-mitigation
# Получить список подов
kubectl -n kube-system get pods -l app=dirty-flag-copyfail2-mitigation -o wide
# Логи initContainer
kubectl -n kube-system logs -l app=dirty-flag-copyfail2-mitigation -c mitigation
kubectl delete -f dirty-flag-copyfail2-mitigation-daemonset.yaml