用于在 MKS 集群的所有 worker 节点上修复 Copy Fail 系列漏洞的 DaemonSet。
CVE ID: CVE-2026-31431
CVE 链接: https://nvd.nist.gov/vuln/detail/CVE-2026-31431
攻击向量及 CVSS v.3.1 危险等级:
得分:7.8 HIGH
向量:CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
简要描述:
Copy Fail(CVE-2026-31431)是 Linux 内核加密 API 子系统中的一个逻辑漏洞,允许系统普通用户获得超级用户(root)权限。PoC 适用于从 2017 年至补丁发布之前所有主流 Linux 发行版。
特点:
DaemonSet 在集群的每个 worker 节点上启动一个容器:
/etc/modprobe.d/disable-algif.confrmmod algif_aeadwget https://raw.githubusercontent.com/selectel/mks-copy-fail-mitigation/refs/heads/main/copy-fail-mitigation-daemonset.yaml
或者克隆仓库:
git clone https://github.com/selectel/mks-copy-fail-mitigation.git
cd mks-copy-fail-mitigation
kubectl apply -f copy-fail-mitigation-daemonset.yaml
# 检查 DaemonSet 状态
kubectl get daemonset -n kube-system cve-2026-31431-mitigation
# 获取 Pod 列表
kubectl -n kube-system get pods -l app=cve-2026-31431-mitigation -o wide
# initContainer 日志
kubectl -n kube-system logs -l app=cve-2026-31431-mitigation -c mitigation
kubectl delete -f copy-fail-mitigation-daemonset.yaml
CVE ID: CVE-2026-43284、CVE-2026-43500
CopyFail2: 无独立 CVE ID
CVE 链接:
简要描述:
Dirty Flag / CopyFail2 —— Linux 内核 IPsec 子系统(esp4、esp6 和 rxrpc 模块)中的漏洞,允许本地非特权用户获得超级用户(root)权限。
特点:
DaemonSet 在集群的每个 worker 节点上启动一个容器:
lsmod 检查 esp4、esp6、rxrpc 模块是否已加载/etc/modprobe.d/disable-esp-rxrpc.conf,包含 install esp4/esp6/rxrpc /bin/false 规则rmmodlsmod 检查确认模块不再加载wget https://raw.githubusercontent.com/selectel/mks-copy-fail-mitigation/refs/heads/main/dirty-flag-copyfail2-mitigation-daemonset.yaml
或者克隆仓库:
git clone https://github.com/selectel/mks-copy-fail-mitigation.git
cd mks-copy-fail-mitigation
kubectl apply -f dirty-flag-copyfail2-mitigation-daemonset.yaml
# 检查 DaemonSet 状态
kubectl get daemonset -n kube-system dirty-flag-copyfail2-mitigation
# 获取 Pod 列表
kubectl -n kube-system get pods -l app=dirty-flag-copyfail2-mitigation -o wide
# initContainer 日志
kubectl -n kube-system logs -l app=dirty-flag-copyfail2-mitigation -c mitigation
kubectl delete -f dirty-flag-copyfail2-mitigation-daemonset.yaml