
Copy Fail (CVE-2026-31431) 취약점 완화를 위한 임시 조치를 구현한 DaemonSet
MKS 클러스터의 모든 worker 노드에서 Copy Fail 계열 취약점을 수정하기 위한 DaemonSet입니다.
CVE ID: CVE-2026-31431
CVE Link: https://nvd.nist.gov/vuln/detail/CVE-2026-31431
CVSS v.3.1에 따른 공격 벡터 및 위험 수준:
Score: 7.8 HIGH
Vector: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
간략 설명:
Copy Fail (CVE-2026-31431)는 Linux 커널의 암호화 API 하위 시스템에서 일반 사용자가 루트 권한을 얻을 수 있게 하는 논리적 취약점입니다. PoC는 2017년부터 패치 출시 시점까지 출시된 모든 주요 Linux 배포판에서 작동합니다.
특징:
DaemonSet은 클러스터의 각 worker 노드에서 컨테이너를 실행합니다:
/etc/modprobe.d/disable-algif.conf 구성을 생성합니다.rmmod algif_aead를 실행합니다.wget https://raw.githubusercontent.com/selectel/mks-copy-fail-mitigation/refs/heads/main/copy-fail-mitigation-daemonset.yaml
또는 리포지토리 클론:
git clone https://github.com/selectel/mks-copy-fail-mitigation.git
cd mks-copy-fail-mitigation
kubectl apply -f copy-fail-mitigation-daemonset.yaml
# Проверить статус DaemonSet
kubectl get daemonset -n kube-system cve-2026-31431-mitigation
# Получить список подов
kubectl -n kube-system get pods -l app=cve-2026-31431-mitigation -o wide
# Логи initContainer
kubectl -n kube-system logs -l app=cve-2026-31431-mitigation -c mitigation
kubectl delete -f copy-fail-mitigation-daemonset.yaml
CVE ID: CVE-2026-43284, CVE-2026-43500
CopyFail2: 별도의 CVE ID 없음
CVE Links:
간략 설명:
Dirty Flag / CopyFail2는 Linux 커널의 IPsec 하위 시스템(esp4, esp6 및 rxrpc 모듈)에서 로컬 비권한 사용자가 루트 권한을 얻을 수 있는 취약점입니다.
특징:
DaemonSet은 클러스터의 각 worker 노드에서 컨테이너를 실행합니다:
lsmod를 통해 esp4, esp6, rxrpc 모듈이 로드되었는지 확인합니다./etc/modprobe.d/disable-esp-rxrpc.conf 구성을 생성하고 install esp4/esp6/rxrpc /bin/false 규칙을 추가합니다.rmmod를 실행합니다.lsmod를 다시 실행하여 모듈이 더 이상 로드되지 않았는지 확인합니다.wget https://raw.githubusercontent.com/selectel/mks-copy-fail-mitigation/refs/heads/main/dirty-flag-copyfail2-mitigation-daemonset.yaml
또는 리포지토리 클론:
git clone https://github.com/selectel/mks-copy-fail-mitigation.git
cd mks-copy-fail-mitigation
kubectl apply -f dirty-flag-copyfail2-mitigation-daemonset.yaml
# Проверить статус DaemonSet
kubectl get daemonset -n kube-system dirty-flag-copyfail2-mitigation
# Получить список подов
kubectl -n kube-system get pods -l app=dirty-flag-copyfail2-mitigation -o wide
# Логи initContainer
kubectl -n kube-system logs -l app=dirty-flag-copyfail2-mitigation -c mitigation
kubectl delete -f dirty-flag-copyfail2-mitigation-daemonset.yaml