
التحقق الدفاعي من CVE-2026-46331 / pedit COW باستخدام auditd وAppArmor، مع مقارنة التخفيفات ومنطق الكشف.
تقرير تحقق دفاعي لـ CVE-2026-46331، يركز على
act_peditفي نواة Linux، وسلوك تصعيد الامتيازات المحلية، وبيانات رصد auditd، وتخفيف AppArmor، ومنطق الكشف.
يحتوي هذا المستودع على تقارير تحقق دفاعية لثغرة CVE-2026-46331 / pedit COW، وهي ثغرة تصعيد امتيازات محلية في نواة Linux تتعلق بـ net/sched/act_pedit.
يوثّق العمل تحققًا معمليًا مُتحكمًا به على Ubuntu، ويتضمن:
kernel.apparmor_restrict_unprivileged_unconfined=1.لا يوفر هذا المستودع كود استغلال. الغرض منه هو التحليل الدفاعي، وهندسة الكشف، والتحقق من الثغرات، وإعداد التقارير.
التقارير متاحة في دليل /reports:
| اللغة | الملف |
|---|---|
| الإنجليزية | CVE-2026-46331_pedit_COW_auditd_EN.pdf |
| البولندية | CVE-2026-46331_pedit_COW_auditd_PL.pdf |
يوثق التقرير ما إذا كان مضيف Ubuntu المختبر مستوفيًا للشروط المطلوبة لمسار تصعيد الامتيازات المحلية، بما في ذلك:
act_pedit،aa-exec، وتنفيذ عمليات الجذر.يقارن المختبر أيضًا سلوك النظام قبل وبعد تفعيل:
kernel.apparmor_restrict_unprivileged_unconfined=1
القيمة الرئيسية لهذا المستودع هي التحقق الموجه نحو الكشف. يركز التقرير على ترابط مصادر رصد متعددة بدلًا من مؤشر واحد.
التسلسل السلوكي عالي الثقة:
unprivileged user
-> namespace creation
-> netlink socket usage
-> aa-exec / AppArmor profile transition
-> root_exec with euid=0
مفاتيح ومؤشرات auditd المفيدة:
ns_create
netlink_socket
apparmor_bypass_path
root_exec
tc action pedit offset out of bounds
AppArmor DENIED sys_admin/net_admin
تتضمن التقارير أيضًا أمثلة على منطق الكشف لـ auditd و Splunk SPL و XQL وسجلات النواة وأحداث AppArmor.
البنية الحالية:
.
├── README.md
└── reports/
├── CVE-2026-46331_pedit_COW_auditd_EN.pdf
└── CVE-2026-46331_pedit_COW_auditd_PL.pdf
هذا كافٍ للنطاق الحالي. إذا تم استخراج قواعد الكشف في ملفات مستقلة لاحقًا، فقد تتم إضافة دليل اختياري /detections:
detections/
├── auditd.rules
├── splunk.spl
└── xql.xql
قد تكون هذه المادة مفيدة لـ:
المادة مخصصة للتحقق المُتحكم به، وتطوير الكشف الدفاعي، وتقييم التخفيف. يجب عدم استخدامها لاستهداف الأنظمة دون إذن صريح.
قلل التخفيف المختبر من الأثر العملي لمسار الاستغلال المختبر، لكن لا ينبغي التعامل مع تخفيفات الإعداد كبديل لتحديث النواة. النهج الموصى به هو تصحيح النواة والحفاظ على تحصين إضافي حيثما كان ذلك ممكنًا تشغيليًا.