GLF-OS active par défaut une mitigation contre trois vulnérabilités d'élévation de privilèges (LPE) publiées récemment dans le noyau Linux. Aucune action n'est requise pour 99 %+ des joueurs.
| CVE | Surnom | Composant noyau | Sévérité |
|---|---|---|---|
| CVE-2026-31431 | Copy Fail | API crypto AF_ALG (authencesn) |
CVSS 7.8 (HIGH) |
| CVE-2026-43284 | Dirty Frag (ESP) | IPsec ESP esp4 / esp6 |
Important |
| CVE-2026-43500 | Dirty Frag (rxrpc) | RPC rxrpc (kAFS) |
Important |
Toutes trois permettent à un utilisateur local non-privilégié d'obtenir les droits root en quelques secondes via un script publié.
Le module glf.security.mitigations (activé par défaut sur testing à partir de mai 2026) blackliste les modules noyau vulnérables. Concrètement, ces modules ne se chargent plus automatiquement quand un programme non-privilégié tente d'ouvrir une socket qui les déclencherait (le scénario d'exploitation typique).
| Module bloqué | Vulnérabilité couverte | Cas d'usage normal |
|---|---|---|
algif_aead |
Copy Fail | Quasi inutilisé en userspace (déjà patché côté noyau, blacklist en defense-in-depth) |
esp4, esp6 |
Dirty Frag (ESP) | VPN IPsec d'entreprise (strongSwan, libreswan, Cisco IKEv2 natif) |
rxrpc |
Dirty Frag (rxrpc) | Andrew File System (AFS) — usage universitaire |
| Vous utilisez… | Impact |
|---|---|
| Steam, Proton, Wine, Lutris, Heroic, Bottles | ✅ Aucun |
| Anti-cheats EAC, BattlEye (côté Linux/Proton) | ✅ Aucun |
| WireGuard, OpenVPN, Tailscale, ZeroTier | ✅ Aucun (ils n'utilisent pas IPsec ESP noyau) |
| ProtonVPN, Mullvad, NordVPN (clients standards) | ✅ Aucun |
| VPN d'entreprise IPsec kernel xfrm (strongSwan/libreswan/Cisco IKEv2 natif) | ⚠️ Cassé tant que la mitigation est active |
| AFS (kAFS noyau) | ⚠️ Cassé |
Si vous êtes dans la dernière catégorie, désactivez explicitement la mitigation :
# /etc/nixos/customConfig/default.nix
glf.security.mitigations.blacklistDirtyFrag = false;
Puis :
glf-update
grep -E "esp4|esp6|rxrpc|algif_aead" /etc/modprobe.d/nixos.conf
Vous devez voir quatre lignes blacklist. Si oui, vous êtes protégé.
lsmod | grep -E "esp[46]|rxrpc|algif_aead"
Aucune sortie attendue (modules non chargés).
a664bf3d603d, intégré à Linux 6.18.22+). GLF-OS tourne sur 6.18.26 → patch déjà en place côté noyau, le blacklist d'algif_aead est purement préventif.f4c50a4034e6) mergé le 7 mai 2026. Sera intégré dans une version stable 6.18.x sous peu, propagé via nixpkgs.GLF-OS lèvera automatiquement le blacklist via glf.security.mitigations dès que le noyau distribué intègre tous les correctifs.