
eBPF-обходной путь для CVE-2026-31431 (Copy.Fail), который фильтрует или завершает создание сокетов AF_ALG для предотвращения локального повышения привилегий и побега из контейнера.
Эта CVE позволяет авторизованному пользователю изменить кэшированную копию любого читаемого файла, что приводит к повышению привилегий локально (так называемый локальный root-эксплойт), побегу из песочницы/контейнера и другим проблемам. Это работает путём создания сокета AF_ALG, который предоставляется модулями ядра algif*.
Текущее широко известное обходное решение рекомендует отключить модуль algif_aead, что невозможно, если модуль встроен в ядро, как, например, в Fedora Linux, Oracle Linux и других дистрибутивах на основе RHEL. Кроме того, в некоторых апстримах патч всё ещё отсутствует. Это означает, что ваши системы будут уязвимы, пока вы не пропатчите своё ядро.
Этот пакет предоставляет вам две eBPF-программы:
Я рекомендую использовать первую, ЕСЛИ в вашем ядре включён модуль eBPF LSM. Вы можете проверить это, выполнив
cat /sys/kernel/security/lsm
и проверив, есть ли там bpf.
Если у вас нет модуля eBPF LSM, используйте вторую программу — она более грубая, но тоже защищает.
build.sh buildapply.sh load для загрузкиapply.sh unload для выгрузкиapply.sh status для проверки статуса