Skip to main content
Publié le 1 mai 2026
CVE-2026-31431 — surnommée “Copy Fail”. Bug d’élévation locale de privilèges présent dans la quasi-totalité des noyaux Linux récents. Si votre serveur fait tourner du code tiers ou expose un accès shell, traitez la mitigation comme prioritaire.

Le problème en deux phrases

La faille loge dans le sous-système cryptographique du noyau Linux, exposé via l’interface AF_ALG (module algif_aead). Elle permet à du code s’exécutant localement avec des droits limités d’écrire en zone noyau et d’en sortir avec les privilèges root. Concrètement, deux scénarios d’exploitation ressortent :
  • Sortie d’un compte utilisateur vers root sur un serveur classique.
  • Évasion de conteneur vers le nœud hôte sur Docker ou Kubernetes — le périmètre d’isolation des pods s’effondre.
L’attaquant a besoin d’un point d’appui local préalable (compte utilisateur, pod, code embarqué dans une dépendance, etc.). Sans cela, la faille n’est pas exploitable à distance.

Évaluer son exposition

Plutôt qu’une criticité absolue, la bonne grille de lecture est : qui peut exécuter du code chez vous ?

Mitigation immédiate

Le correctif définitif passera par une mise à jour du noyau. En attendant qu’il atterrisse dans votre distribution, on désactive le module incriminé. L’opération est réversible et n’impacte pas la grande majorité des charges applicatives.

Sur Debian, Ubuntu et dérivés

Sur RHEL, AlmaLinux, Rocky Linux, CentOS et Fedora

L’approche est légèrement différente : on passe par GRUB pour neutraliser le module dès l’initialisation du noyau.

Sur un cluster Kubernetes

Si vous orchestrez vos VPS via Kubernetes, propagez la mitigation sur tous les nœuds avec un DaemonSet privilégié. Le pod pause à la fin évite que le DaemonSet termine et soit relancé en boucle après le initContainer.

Vérifier que la mitigation est active

Une vérification rapide après application :
Si lsmod ne renvoie rien et que modprobe échoue, la mitigation est en place.

Annuler la mitigation

Si un service spécifique exploite l’API AF_ALG du noyau (ce qui reste rare hors usages cryptographiques de bas niveau), vous pouvez réactiver le module :
Sur RHEL et dérivés, retirer aussi le paramètre noyau :

Et après ?

Surveillez les bulletins de votre distribution — le correctif noyau est la cible finale, la désactivation du module n’est qu’un palliatif. Pour toute question technique, ouvrez un ticket depuis votre espace client OnetSolutions.