
Copy Fail (CVE-2026-31431) の脆弱性を緩和するための一時的対策を実装した DaemonSet
MKSクラスターのすべてのワーカーノードでCopy Failファミリーの脆弱性を修正するためのDaemonSet。
CVE ID: CVE-2026-31431
CVE Link: https://nvd.nist.gov/vuln/detail/CVE-2026-31431
CVSS v.3.1に基づく攻撃ベクトルと危険度:
Score: 7.8 HIGH
Vector: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
概要:
Copy Fail(CVE-2026-31431)は、Linuxカーネルの暗号APIサブシステムにおける論理的な脆弱性であり、システムの一般ユーザーがスーパーユーザー(root)権限を取得できるようにします。PoCは、2017年からパッチ公開までの間にリリースされた主要なLinuxディストリビューションすべてで動作します。
特徴:
DaemonSetは、クラスターの各ワーカーノードでコンテナを起動します。
/etc/modprobe.d/disable-algif.conf構成ファイルを作成しますrmmod algif_aeadを実行しますwget https://raw.githubusercontent.com/selectel/mks-copy-fail-mitigation/refs/heads/main/copy-fail-mitigation-daemonset.yaml
またはリポジトリをクローン:
git clone https://github.com/selectel/mks-copy-fail-mitigation.git
cd mks-copy-fail-mitigation
kubectl apply -f copy-fail-mitigation-daemonset.yaml
# Проверить статус DaemonSet
kubectl get daemonset -n kube-system cve-2026-31431-mitigation
# Получить список подов
kubectl -n kube-system get pods -l app=cve-2026-31431-mitigation -o wide
# Логи initContainer
kubectl -n kube-system logs -l app=cve-2026-31431-mitigation -c mitigation
kubectl delete -f copy-fail-mitigation-daemonset.yaml
CVE ID: CVE-2026-43284, CVE-2026-43500
CopyFail2: 個別のCVE IDなし
CVE Links:
概要:
Dirty Flag / CopyFail2は、LinuxカーネルのIPsecサブシステム(esp4、esp6、rxrpcモジュール)における脆弱性であり、ローカルの非特権ユーザーがスーパーユーザー(root)権限を取得できるようにします。
特徴:
DaemonSetは、クラスターの各ワーカーノードでコンテナを起動します。
lsmodを使用して、esp4、esp6、rxrpcモジュールがロードされているか確認しますinstall esp4/esp6/rxrpc /bin/falseルールを含む/etc/modprobe.d/disable-esp-rxrpc.conf構成ファイルを作成しますrmmodを実行しますlsmodを実行して、モジュールがロードされていないことを確認しますwget https://raw.githubusercontent.com/selectel/mks-copy-fail-mitigation/refs/heads/main/dirty-flag-copyfail2-mitigation-daemonset.yaml
またはリポジトリをクローン:
git clone https://github.com/selectel/mks-copy-fail-mitigation.git
cd mks-copy-fail-mitigation
kubectl apply -f dirty-flag-copyfail2-mitigation-daemonset.yaml
# Проверить статус DaemonSet
kubectl get daemonset -n kube-system dirty-flag-copyfail2-mitigation
# Получить список подов
kubectl -n kube-system get pods -l app=dirty-flag-copyfail2-mitigation -o wide
# Логи initContainer
kubectl -n kube-system logs -l app=dirty-flag-copyfail2-mitigation -c mitigation
kubectl delete -f dirty-flag-copyfail2-mitigation-daemonset.yaml