В статье "We Tested Copy Fail in Kubernetes: PSS Restricted and… — k8s (in)security — TG.ME

В статье "We Tested Copy Fail in Kubernetes: PSS Restricted and RuntimeDefault Did Not Block AF_ALG" детально изучается уязвимость ядра CVE-2026-31431 (писали о ней тут и тут) в рамках ее эксплуатации в Kubernetes c разными механизмами защиты. Из нее можно узнать, что:
- Pod без root прав,
- Pod с отключёнными capability,
- Pod c RuntimeDefault профилем для seccomp,
- Pod c Pod Security Standards в режиме Restricted,

Все равно может быть проэксплуатирован через CVE-2026-31431 ...

В качестве тестовых окружений исследователи взяли (не не пойми что): OS Talos и EKS на Amazon Linux.

Спасти нас тут могут специально созданный seccomp профиль и обновление самого ядра.

P.S. Еще авторы игрались с `allowPrivilegeEscalation`, но не особо понятно зачем ведь вместо поднятия привилегий внутри контейнера мы просто уходим с него на хост ...
Juliet
Copy Fail in Kubernetes: RuntimeDefault Did Not Block AF_ALG - Juliet
We tested CVE-2026-31431 Copy Fail on Talos and EKS. RuntimeDefault did not block AF_ALG, Localhost seccomp blocked the path, and the CVE is now in CISA KEV.
👍7🔥3
August 31, 2026 1.6K 15