CVE-2026-31431 Copy Fail: PSS Restricted не блокирует AF_ALG
2 сентября 2026 г.
Уязвимость ядра Linux CVE-2026-31431 (Copy Fail) позволяет непривилегированному поду Kubernetes изменять байты в кэше страниц через AF_ALG — ни PSS Restricted, ни seccomp RuntimeDefault этот путь не блокируют. Единственным эффективным компенсирующим контролем оказался кастомный профиль Localhost, запрещающий socket(AF_ALG).