Mitigations noyau — CVE Copy Fail & Dirty Frag (mai 2026)

GLF-OS active par défaut une mitigation contre trois vulnérabilités d'élévation de privilèges (LPE) publiées récemment dans le noyau Linux. Aucune action n'est requise pour 99 %+ des joueurs.

Les vulnérabilités concernées

CVE Surnom Composant noyau Sévérité
CVE-2026-31431 Copy Fail API crypto AF_ALG (authencesn) CVSS 7.8 (HIGH)
CVE-2026-43284 Dirty Frag (ESP) IPsec ESP esp4 / esp6 Important
CVE-2026-43500 Dirty Frag (rxrpc) RPC rxrpc (kAFS) Important

Toutes trois permettent à un utilisateur local non-privilégié d'obtenir les droits root en quelques secondes via un script publié.

Ce que GLF-OS fait pour vous

Le module glf.security.mitigations (activé par défaut sur testing à partir de mai 2026) blackliste les modules noyau vulnérables. Concrètement, ces modules ne se chargent plus automatiquement quand un programme non-privilégié tente d'ouvrir une socket qui les déclencherait (le scénario d'exploitation typique).

Module bloqué Vulnérabilité couverte Cas d'usage normal
algif_aead Copy Fail Quasi inutilisé en userspace (déjà patché côté noyau, blacklist en defense-in-depth)
esp4, esp6 Dirty Frag (ESP) VPN IPsec d'entreprise (strongSwan, libreswan, Cisco IKEv2 natif)
rxrpc Dirty Frag (rxrpc) Andrew File System (AFS) — usage universitaire

Impact pour le joueur GLF-OS — < 1 %

Vous utilisez… Impact
Steam, Proton, Wine, Lutris, Heroic, Bottles ✅ Aucun
Anti-cheats EAC, BattlEye (côté Linux/Proton) ✅ Aucun
WireGuard, OpenVPN, Tailscale, ZeroTier ✅ Aucun (ils n'utilisent pas IPsec ESP noyau)
ProtonVPN, Mullvad, NordVPN (clients standards) ✅ Aucun
VPN d'entreprise IPsec kernel xfrm (strongSwan/libreswan/Cisco IKEv2 natif) ⚠️ Cassé tant que la mitigation est active
AFS (kAFS noyau) ⚠️ Cassé

Si vous êtes dans la dernière catégorie, désactivez explicitement la mitigation :

# /etc/nixos/customConfig/default.nix
glf.security.mitigations.blacklistDirtyFrag = false;

Puis :

glf-update

Vérifier que la mitigation est active sur votre machine

grep -E "esp4|esp6|rxrpc|algif_aead" /etc/modprobe.d/nixos.conf

Vous devez voir quatre lignes blacklist. Si oui, vous êtes protégé.

lsmod | grep -E "esp[46]|rxrpc|algif_aead"

Aucune sortie attendue (modules non chargés).

Quand cette mitigation sera retirée

GLF-OS lèvera automatiquement le blacklist via glf.security.mitigations dès que le noyau distribué intègre tous les correctifs.

Sources