#af-alg

CVE-2026-31431 Copy Fail: PSS Restricted не блокирует AF_ALG

Уязвимость ядра Linux CVE-2026-31431 (Copy Fail) позволяет непривилегированному поду Kubernetes изменять байты в кэше страниц через AF_ALG — ни PSS Restricted, ни seccomp RuntimeDefault этот путь не блокируют. Единственным эффективным компенсирующим контролем оказался кастомный профиль Localhost, запрещающий socket(AF_ALG).

© 2026 meganuke