
eBPF-based workaround para CVE-2026-31431 (Copy.Fail) que filtra ou mata a criação de sockets AF_ALG para prevenir escalonamento local de privilégios e fuga de contêineres.
Esta CVE permite que um usuário autorizado altere a cópia em cache de qualquer arquivo legível, o que leva à Escalação Local de Privilégios (também conhecida como exploit de root local), escape de sandbox/container e outros problemas. Ela funciona criando um socket AF_ALG fornecido pelos módulos do kernel algif*.
O workaround conhecido atualmente recomenda desabilitar o módulo algif_aead, o que não é possível se o módulo for embutido no kernel, como no Fedora Linux, Oracle Linux e outros baseados em RHEL. Além disso, alguns upstreams ainda não possuem o patch. Isso significa que seus sistemas estarão vulneráveis até que você aplique o patch no kernel.
Este pacote fornece dois programas eBPF:
Recomendo usar o primeiro SE você tiver o módulo eBPF LSM habilitado no seu kernel. Você pode verificar isso chamando
cat /sys/kernel/security/lsm
e verificando se bpf está presente.
Se você não tiver o módulo eBPF LSM, use o segundo programa, ele é mais rústico, mas também protege.
build.sh buildapply.sh load para carregarapply.sh unload para descarregarapply.sh status para verificar o status