
eBPF-आधारित CVE-2026-31431 (Copy.Fail) के लिए वर्कअराउंड जो स्थानीय विशेषाधिकार वृद्धि और कंटेनर एस्केप को रोकने के लिए AF_ALG सॉकेट निर्माण को फ़िल्टर या समाप्त करता है।
यह CVE अधिकृत उपयोगकर्ता को किसी भी पठनीय फ़ाइल की कैश कॉपी बदलने की अनुमति देता है, जिससे लोकल प्रिविलेज एस्केलेशन (उर्फ लोकल रूट एक्सप्लॉइट), सैंडबॉक्स/कंटेनर एस्केप और अन्य समस्याएं उत्पन्न होती हैं। यह AF_ALG सॉकेट बनाकर काम करता है जो algif* कर्नेल मॉड्यूल द्वारा प्रदान किया जाता है।
वर्तमान ज्ञात वर्कअराउंड algif_aead मॉड्यूल को अक्षम करने की सलाह देता है, जो संभव नहीं है यदि मॉड्यूल बिल्ट-इन है, जैसे कि Fedora Linux, Oracle Linux और अन्य RHEL-आधारित सिस्टम में। साथ ही, कुछ अपस्ट्रीम में अभी भी पैच गायब है। इसका मतलब है कि आपके सिस्टम तब तक असुरक्षित रहेंगे जब तक आप अपने कर्नेल को पैच नहीं करते।
यह पैकेज आपको दो eBPF प्रोग्राम प्रदान करता है:
मैं पहले वाले का उपयोग करने की सलाह देता हूं यदि आपके कर्नेल में eBPF LSM मॉड्यूल सक्षम है। आप इसे कॉल करके जांच सकते हैं
cat /sys/kernel/security/lsm
और जांचें कि क्या bpf वहां मौजूद है।
यदि आपके पास eBPF LSM मॉड्यूल नहीं है, तो दूसरे प्रोग्राम का उपयोग करें, यह अधिक कठोर है लेकिन सुरक्षा भी प्रदान करता है।
build.sh build चलाएंapply.sh load चलाएंapply.sh unload चलाएंapply.sh status चलाएं