
DaemonSet con implementazione di una misura temporanea per mitigare la vulnerabilità Copy Fail (CVE-2026-31431)
DaemonSet per correggere le vulnerabilità della famiglia Copy Fail su tutti i worker node dei cluster MKS.
ID CVE: CVE-2026-31431
Link CVE: https://nvd.nist.gov/vuln/detail/CVE-2026-31431
Vettore di attacco e livello di pericolosità secondo CVSS v.3.1:
Punteggio: 7.8 HIGH
Vector: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Breve descrizione:
Copy Fail (CVE-2026-31431) è una vulnerabilità logica nel sottosistema dell'API crittografica del kernel Linux, che consente a un utente normale del sistema di ottenere privilegi di superutente (root). Il PoC funziona su tutte le principali distribuzioni Linux rilasciate dal 2017 fino al momento del rilascio della patch.
Caratteristiche:
Il DaemonSet avvia un container su ogni worker node del cluster:
/etc/modprobe.d/disable-algif.confrmmod algif_aead se il modulo è caricatowget https://raw.githubusercontent.com/selectel/mks-copy-fail-mitigation/refs/heads/main/copy-fail-mitigation-daemonset.yaml
Oppure clonare il repository:
git clone https://github.com/selectel/mks-copy-fail-mitigation.git
cd mks-copy-fail-mitigation
kubectl apply -f copy-fail-mitigation-daemonset.yaml
# Проверить статус DaemonSet
kubectl get daemonset -n kube-system cve-2026-31431-mitigation
# Получить список подов
kubectl -n kube-system get pods -l app=cve-2026-31431-mitigation -o wide
# Логи initContainer
kubectl -n kube-system logs -l app=cve-2026-31431-mitigation -c mitigation
kubectl delete -f copy-fail-mitigation-daemonset.yaml
ID CVE: CVE-2026-43284, CVE-2026-43500
CopyFail2: senza un ID CVE separato
Link CVE:
Breve descrizione:
Dirty Flag / CopyFail2 sono vulnerabilità nel sottosistema IPsec del kernel Linux (moduli esp4, esp6 e rxrpc), che consentono a un utente locale non privilegiato di ottenere privilegi di superutente (root).
Caratteristiche:
Il DaemonSet avvia un container su ogni worker node del cluster:
lsmod se i moduli esp4, esp6, rxrpc sono caricati/etc/modprobe.d/disable-esp-rxrpc.conf con le regole install esp4/esp6/rxrpc /bin/falsermmod per ogni modulo se è caricatolsmodwget https://raw.githubusercontent.com/selectel/mks-copy-fail-mitigation/refs/heads/main/dirty-flag-copyfail2-mitigation-daemonset.yaml
Oppure clonare il repository:
git clone https://github.com/selectel/mks-copy-fail-mitigation.git
cd mks-copy-fail-mitigation
kubectl apply -f dirty-flag-copyfail2-mitigation-daemonset.yaml
# Проверить статус DaemonSet
kubectl get daemonset -n kube-system dirty-flag-copyfail2-mitigation
# Получить список подов
kubectl -n kube-system get pods -l app=dirty-flag-copyfail2-mitigation -o wide
# Логи initContainer
kubectl -n kube-system logs -l app=dirty-flag-copyfail2-mitigation -c mitigation
kubectl delete -f dirty-flag-copyfail2-mitigation-daemonset.yaml