TGViewer
DevOps MemOps DevOps MemOps @devops_memops · 6.31K subscribers
Post #8071 1.47K
В статье "We Tested Copy Fail in Kubernetes: PSS Restricted and RuntimeDefault Did Not Block AF_ALG" детально изучается уязвимость ядра CVE-2026-31431 (писали о ней тут и тут) в рамках ее эксплуатации в Kubernetes c разными механизмами защиты. Из нее можно узнать, что:
- Pod без root прав,
- Pod с отключёнными capability,
- Pod c RuntimeDefault профилем для seccomp,
- Pod c Pod Security Standards в режиме Restricted,

Все равно может быть проэксплуатирован через CVE-2026-31431.

В качестве тестовых окружений исследователи взяли OS Talos и EKS на Amazon Linux.

Спасти нас тут могут специально созданный seccomp профиль и обновление самого ядра.


📌 Подробнее: https://juliet.sh/blog/we-tested-copy-fail-in-kubernetes-pss-restricted-runtime-default-af-alg

MemOps🤨
Juliet Copy Fail in Kubernetes: RuntimeDefault Did Not Block AF_ALG - Juliet We tested CVE-2026-31431 Copy Fail on Talos and EKS. RuntimeDefault did not block AF_ALG, Localhost seccomp blocked the path, and the CVE is now in CISA KEV.
  • ❤ 2
More from @devops_memops
  1. Sep 23, 2026Чем заменить top, ps и netstat в 2026 году, и когда их лучше не трогать Netstat давно счит…
  2. Sep 23, 2026Post #8262
  3. Sep 23, 2026MemOps 😃
  4. Sep 23, 2026Создание реального набора тестов k6 на основе живого приложения Kubernetes В части 1 я рас…
  5. Sep 23, 2026MemOps 😃
  6. Sep 23, 2026В официальном блоге Kubernetes появилась заметка "Kubernetes v1.37: Hardening Container St…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →