
DaemonSet com implementação de medida temporária para mitigação da vulnerabilidade Copy Fail (CVE-2026-31431)
DaemonSets para corrigir vulnerabilidades da família Copy Fail em todos os worker nodes dos clusters MKS.
CVE ID: CVE-2026-31431
CVE Link: https://nvd.nist.gov/vuln/detail/CVE-2026-31431
Vetor de ataque e nível de severidade de acordo com CVSS v.3.1:
Pontuação: 7.8 ALTA
Vetor: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Breve descrição:
Copy Fail (CVE-2026-31431) é uma vulnerabilidade lógica no subsistema de API criptográfica do kernel Linux, permitindo que um usuário comum do sistema obtenha privilégios de superusuário (root). O PoC funciona em todas as principais distribuições Linux lançadas desde 2017 até o momento da aplicação do patch.
Características:
O DaemonSet executa um contêiner em cada worker node do cluster:
/etc/modprobe.d/disable-algif.confrmmod algif_aead se o módulo estiver carregadowget https://raw.githubusercontent.com/selectel/mks-copy-fail-mitigation/refs/heads/main/copy-fail-mitigation-daemonset.yaml
Ou clonar o repositório:
git clone https://github.com/selectel/mks-copy-fail-mitigation.git
cd mks-copy-fail-mitigation
kubectl apply -f copy-fail-mitigation-daemonset.yaml
# Verificar o status do DaemonSet
kubectl get daemonset -n kube-system cve-2026-31431-mitigation
# Obter a lista de pods
kubectl -n kube-system get pods -l app=cve-2026-31431-mitigation -o wide
# Logs do initContainer
kubectl -n kube-system logs -l app=cve-2026-31431-mitigation -c mitigation
kubectl delete -f copy-fail-mitigation-daemonset.yaml
CVE ID: CVE-2026-43284, CVE-2026-43500
CopyFail2: sem um CVE ID separado
CVE Links:
Breve descrição:
Dirty Flag / CopyFail2 — vulnerabilidades no subsistema IPsec do kernel Linux (módulos esp4, esp6 e rxrpc), permitindo que um usuário local não privilegiado obtenha privilégios de superusuário (root).
Características:
O DaemonSet executa um contêiner em cada worker node do cluster:
lsmod se os módulos esp4, esp6, rxrpc estão carregados/etc/modprobe.d/disable-esp-rxrpc.conf com as regras install esp4/esp6/rxrpc /bin/falsermmod para cada módulo se estiver carregadolsmodwget https://raw.githubusercontent.com/selectel/mks-copy-fail-mitigation/refs/heads/main/dirty-flag-copyfail2-mitigation-daemonset.yaml
Ou clonar o repositório:
git clone https://github.com/selectel/mks-copy-fail-mitigation.git
cd mks-copy-fail-mitigation
kubectl apply -f dirty-flag-copyfail2-mitigation-daemonset.yaml
# Verificar o status do DaemonSet
kubectl get daemonset -n kube-system dirty-flag-copyfail2-mitigation
# Obter a lista de pods
kubectl -n kube-system get pods -l app=dirty-flag-copyfail2-mitigation -o wide
# Logs do initContainer
kubectl -n kube-system logs -l app=dirty-flag-copyfail2-mitigation -c mitigation
kubectl delete -f dirty-flag-copyfail2-mitigation-daemonset.yaml