Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cfDr — Ansible playbook لكشف ومعالجة CVE-2026-31431 (Copy Fail) - ثغرة تصعيد الامتيازات المحلية في نواة لينكس | Kitploit
أدوات/GitHubGitHub/parmstro/cfdr
ماسحات الثغرات الأمنيةتدقيق التكوينDevSecOps
GitHubparmstro/cfdr

cfDr

Ansible playbook لكشف ومعالجة CVE-2026-31431 (Copy Fail) - ثغرة تصعيد الامتيازات المحلية في نواة لينكس

عرض المستودع
2منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

cfDr - طبيب فشل النسخ

كشف فشل النسخ ومعالجته

مجموعة أدوار ومسرحيات Ansible لاكتشاف ومعالجة CVE-2026-31431 (فشل النسخ)، وهي ثغرة حرجة لتصعيد الامتيازات محليًا في وحدة algif_aead في نواة لينكس.

المستودع

🔗 GitHub: https://github.com/parmstro/cfDr

الاسم cfDr هو تلاعب لفظي على "طبيب فشل النسخ" - علاجك الموثوق لـ CVE-2026-31431.


جدول المحتويات

  1. فهم CVE-2026-31431
  2. المعالجات المتاحة
  3. منهجية الكشف
  4. كيف يعمل cfDr
  5. التأثير على تشفير النظام
  6. سير العمل الموصى به
  7. موارد إضافية
  8. مراقبة التصحيحات
  9. بدء سريع
  10. إعداد متقدم

فهم CVE-2026-31431

ما هو فشل النسخ؟

CVE-2026-31431 (CVSS 7.8) هو خلل منطقي في واجهة مأخذ AEAD في نواة لينكس (AF_ALG) تم اكتشافه في عام 2026. تسمح الثغرة لأي مستخدم محلي غير مميز بتصعيد امتيازاته إلى صلاحيات الجذر في ثوانٍ.

التفاصيل الفنية

  • المكوّن المتأثر: وحدة نواة algif_aead (واجهة تشفير AF_ALG)
  • نوع الثغرة: خلل منطقي في معالجة عمليات النسخ
  • ناقل الهجوم: محلي
  • الامتيازات المطلوبة: لا شيء (مستخدم غير مميز)
  • تفاعل المستخدم: لا شيء
  • التأثير: اختراق كامل للنظام (وصول الجذر)

الأنظمة المتأثرة

إصدارات النواة: نواة لينكس >= 4.10 (صدرت عام 2017)

التوزيعات المتأثرة:

  • Red Hat Enterprise Linux 7, 8, 9
  • CentOS 7, 8, 9 (و Stream)
  • Fedora (جميع الإصدارات المدعومة حاليًا)
  • Ubuntu 17.04 والإصدارات الأحدث
  • Debian 9 (Stretch) والإصدارات الأحدث
  • SUSE Linux Enterprise 12, 15

ملاحظة: أي توزيعة لينكس بنواة 4.10 أو أحدث معرضة للخطر.

لماذا هذا مهم؟

هذه الثغرة خطيرة بشكل خاص للأسباب التالية:

  1. لا تتطلب امتيازات - يمكن لأي حساب مستخدم استغلالها
  2. تصعيد فوري - وصول الجذر في ثوانٍ
  3. تأثير واسع النطاق - تؤثر على أكثر من 7 سنوات من إصدارات النواة
  4. تنفيذ محلي - لا حاجة لوصول عن بُعد، لكن المهاجمين الذين يحصلون على موطئ قدم أولي يمكنهم التصعيد فورًا
  5. استغلال نشط - توجد أدوات استغلال عامة

التأثير في العالم الحقيقي

بمجرد حصول المهاجم على أي شكل من أشكال الوصول المحلي (SSH، قشرة ويب، هروب حاوية، إلخ)، يمكنه:

  • الحصول على سيطرة كاملة على النظام
  • تثبيت أبواب خلفية دائمة
  • الوصول إلى البيانات الحساسة
  • التنقل إلى أنظمة أخرى على الشبكة
  • نشر برامج الفدية أو عمال تعدين العملات المشفرة

المعالجات المتاحة

أثناء انتظار تصحيحات النواة المقدمة من الموردين، تتوفر عدة استراتيجيات تخفيف. cfDr ينفذها جميعًا، مع توصيات ذكية بناءً على تكوين نظامك.

فهم مستويات الحماية

ليست جميع المعالجات متساوية. إليك ما تحتاج معرفته:

الطريقةهل يمكن للجذر تجاوزها؟التغطيةدعم Enterprise Linux
قائمة الحظر للوحدات✅ نعم (عبر insmod)يمنع تحميل modprobeجميع الإصدارات
سياسة SELinux❌ لا (طبقة LSM)النطاقات المكوّنة فقطجميع الإصدارات (افتراضي)
seccomp في systemd❌ لا (مرشح استدعاءات النظام)الخدمات المكوّنة فقطجميع الإصدارات
eBPF LSM❌ لا (طبقة LSM)على مستوى النظام (إذا تم تكوينه)RHEL 9+، Fedora 34+

النهج الموصى به: الدفاع المتعمق

التوصية الافتراضية لـ cfDr: الخيار 3 (قائمة حظر الوحدات + SELinux)

يوفر هذا طبقتين حماية مستقلتين:``` ┌─────────────────────────────────────────────────┐ │ Layer 1: Module Blacklist │ │ • Prevents modprobe algif_aead │ │ • Persists across reboots │ │ • CAN be bypassed by malicious root (insmod) │ ├─────────────────────────────────────────────────┤ │ Layer 2: SELinux Policy │ │ • Blocks AF_ALG socket() at syscall level │ │ • Works even if module is loaded │ │ • CANNOT be bypassed from userspace │ │ • Covers user_t, unconfined_t (majority cases) │ └─────────────────────────────────────────────────┘

Result: If either layer fails, the other still protects

root@kitploit:~
### لماذا لا تكفي القائمة السوداء للوحدات وحدها

يمكن للمهاجم العازم الذي يمتلك صلاحيات الجذر (root) تجاوز القائمة السوداء للوحدات:```bash
# Module blacklist DOES NOT prevent:
insmod /lib/modules/$(uname -r)/kernel/crypto/algif_aead.ko.xz

ومع ذلك، هذا مقبول للأسباب التالية:

  1. الثغرة تستهدف تصعيد الامتيازات (من مستخدم غير مميز → الجذر)
  2. إذا كان المهاجم يمتلك صلاحيات الجذر بالفعل، يمكنه الاستغلال مباشرة دون تحميل الوحدة
  3. القائمة السوداء للوحدات تحمي من ناقل الهجوم الأساسي

استراتيجية الحماية الكاملة

للحصول على حماية كاملة غير قابلة للتجاوز، تحتاج إلى:

القائمة السوداء للوحدات + واحد على الأقل من:

  • سياسة SELinux (موصى بها لأنظمة Enterprise Linux)
  • مرشحات systemd seccomp (حماية لكل خدمة)
  • برنامج eBPF LSM (RHEL 9+ فقط، على مستوى النظام)

مرجع أعلام التخفيف

يستخدم cfDr أعلامًا بتاتية لتمكين تخفيفات متعددة:

قيمة العلمالتخفيفات المفعّلةحالة الاستخدام
1القائمة السوداء للوحدات فقطحماية دنيا، أنظمة بدون SELinux
2SELinux فقطبيئات SELinux فقط
3القائمة السوداء للوحدات + SELinuxالافتراضي الموصى به
5القائمة السوداء للوحدات + seccompأنظمة غير SELinux مع تقوية الخدمات
7القائمة السوداء للوحدات + SELinux + seccompحماية معززة
15جميع التخفيفاتأقصى حماية (RHEL 9+ فقط)

حساب الأعلام: 1 (قائمة سوداء) + 2 (SELinux) + 4 (seccomp) + 8 (eBPF) = المجموع

فجوات التغطية التي يجب الانتباه إليها

حماية SELinux:

  • تغطي فقط النطاقات المحددة في السياسة: user_t, unconfined_t, httpd_t, postgresql_t, mysqld_t
  • العمليات التي تعمل في نطاقات SELinux أخرى قد لا تكون محمية
  • عمليًا، يغطي user_t و unconfined_t الغالبية العظمى من سيناريوهات الهجوم

حماية systemd seccomp:

  • تحمي فقط الخدمات المكوّنة صراحةً
  • التكوين الافتراضي يغطي: httpd, nginx, postgresql, mariadb, redis, memcached
  • العمليات خارج هذه الخدمات غير محمية

حماية eBPF LSM:

  • تتطلب نواة 5.7+ (RHEL 9, Fedora 34+)
  • التعقيد يتطلب خبرة لتنفيذها بشكل صحيح
  • يمكن أن توفر حماية شاملة على مستوى النظام إذا تم تكوينها بشكل صحيح

منهجية الكشف

كيف يكتشف cfDr الثغرة

يجري cfDr تقييمًا شاملًا عبر أبعاد متعددة:

1. فحص إصدار النواة```bash

uname -r

root@kitploit:~
- يحدد ما إذا كان إصدار النواة >= 4.10 (النطاق المعرض للخطر)
- يحدد إصدار النواة والتوزيعة

#### 2. التحقق من توفر الوحدة```bash
modinfo algif_aead
  • يتحقق من وجود وحدة algif_aead في النواة
  • يفحص موقع الوحدة وبياناتها الوصفية

3. حالة تحميل الوحدة```bash

lsmod | grep algif_aead

root@kitploit:~
- يحدد ما إذا كانت الوحدة محمّلة حاليًا
- **حرج**: الوحدة المحمّلة = قابلة للاستغلال بنشاط

#### 4. كشف المقبس النشط```bash
lsof -U | grep AF_ALG
  • يحدد مآخذ AF_ALG النشطة
  • يشير إلى احتمالية استغلال نشط

5. كشف التخفيفات الحالية

قائمة حظر الوحدات (Module Blacklist):```bash grep -E "blacklist algif_aead|install algif_aead" /etc/modprobe.d/*.conf

root@kitploit:~
**سياسة SELinux**:```bash
semodule -l | grep cve_2026_31431_af_alg_deny

systemd seccomp:```bash systemctl show | grep RestrictAddressFamilies

root@kitploit:~
#### 6. تحديد الحالة الفئوية

يقوم cfDr بتصنيف كل مضيف إلى إحدى هذه الحالات:

| الحالة | الشرط | الإجراء المطلوب |
|--------|-----------|-----------------|
| **قابل للاستغلال - الوحدة محمّلة** | النواة >= 4.10، الوحدة موجودة ومحمّلة | **فوري** - قابل للاستغلال بنشاط |
| **قابل للاستغلال - الوحدة موجودة** | النواة >= 4.10، الوحدة موجودة وغير محمّلة | **عالي** - يمكن تحميلها واستغلالها |
| **مخفف - الوحدة مدرجة في القائمة السوداء** | تم اكتشاف القائمة السوداء | **منخفض** - راقب، طبّق طبقات إضافية |
| **محمي - دفاع متعمق** | القائمة السوداء + SELinux/seccomp/eBPF | **لا شيء** - محمي بالكامل |
| **غير قابل للاستغلال - نواة قديمة** | النواة < 4.10 | **لا شيء** - يسبق الثغرة الأمنية |
| **غير قابل للاستغلال - لا توجد وحدة** | وحدة algif_aead غير موجودة في النواة | **لا شيء** - الوحدة غير متوفرة |

### مخرجات التقييم

يتلقى كل مضيف:
1. **مخرجات وحدة التحكم**: سطر واحد مختصر للحالة
2. **ملف تفصيلي**: `/root/cve-2026-31431-assessment-<hostname>.txt`
3. **تقرير JSON**: `/tmp/cve-2026-31431-<hostname>.json`

مثال على المخرجات المختصرة:```
webserver1.example.com: VULNERABLE - Module exists and can be loaded
dbserver2.example.com: PROTECTED - Defense-in-depth (Module Blacklist + SELinux)
appserver3.example.com: NOT VULNERABLE - Module not available

كيف يعمل cfDr

البنية

تم بناء cfDr كدور Ansible حديث مع نقاط دخول متعددة لـ playbook:``` cfDr/ ├── roles/ │ └── cve_2026_31431/ # Main role │ ├── tasks/ │ │ ├── main.yml # Role orchestration │ │ ├── assessment.yml # Vulnerability detection │ │ ├── remediation_module_blacklist.yml │ │ ├── remediation_selinux.yml │ │ ├── remediation_seccomp.yml │ │ ├── remediation_ebpf.yml │ │ ├── reporting.yml # Status reporting │ │ └── inventory_update.yml # Inventory generation │ ├── templates/ # Config file templates │ ├── defaults/ # Default variables │ └── handlers/ # Service restarts, etc. ├── quickstart.yml # Simplest usage ├── sample_playbook.yml # Multiple examples └── cve_2026_31431_playbook.yml # Full-featured playbook

root@kitploit:~
### تدفق التنفيذ

#### وضع التقييم (الافتراضي)```
1. Pre-flight checks
   ↓
2. Gather system facts
   ↓
3. Detect kernel version
   ↓
4. Check module availability
   ↓
5. Check current load status
   ↓
6. Check existing mitigations
   ↓
7. Determine vulnerability status
   ↓
8. Flag vulnerable hosts
   ↓
9. Generate reports
   ↓
10. Create summary
   ↓
11. [Optional] Generate inventory

وضع المعالجة (apply_remediation=true)```

1-8. [Same as Assessment Mode] ↓ 9. Apply Module Blacklist (if flag 1) • Unload module if loaded • Create blacklist config • Update initramfs/initrd • Verify blacklist works ↓ 10. Apply SELinux Policy (if flag 2) • Install policy packages • Compile policy module • Install policy • Verify policy active ↓ 11. Apply systemd seccomp (if flag 4) • Create drop-in files • Reload systemd • Restart services • Verify filters active ↓ 12. Apply eBPF LSM (if flag 8) • Compile eBPF program • Load into kernel • Verify program attached ↓ 13. Re-assess protection status ↓ 14. Generate reports ↓ 15. Create summary

root@kitploit:~
### تفاصيل المعالجة

#### قائمة حظر الوحدات (العلم 1)

**ما الذي يفعله**:
1. يفرغ وحدة `algif_aead` إذا كانت محمّلة حالياً (`rmmod algif_aead`)
2. ينشئ `/etc/modprobe.d/blacklist-algif_aead-cve-2026-31431.conf`:   ```
   blacklist algif_aead
   install algif_aead /bin/true
  1. تحديث initramfs/initrd ليبقى بعد إعادة التشغيل:
    • Debian/Ubuntu: update-initramfs -u
    • RHEL/Fedora: dracut -f
  2. التحقق من عدم إمكانية تحميل الوحدة عبر modprobe

الحماية: فورية، لا تتطلب إعادة تشغيل الاستمرارية: يبقى بعد إعادة التشغيل وتحديثات النواة

سياسة SELinux (العلم 2)

ما تقوم به:

  1. تثبيت الحزم المطلوبة:
    • policycoreutils
    • policycoreutils-python-utils
    • selinux-policy-devel
    • checkpolicy
  2. إنشاء وحدة سياسة SELinux تمنع إنشاء مقبس AF_ALG
  3. تجميع السياسة باستخدام نظام بناء SELinux
  4. تثبيت وحدة السياسة: semodule -i cve_2026_31431_af_alg_deny.pp
  5. التحقق من أن السياسة نشطة

المجالات المحمية (افتراضيًا):

  • user_t - عمليات المستخدم العادية
  • unconfined_t - العمليات غير المقيدة
  • httpd_t - خادم الويب Apache
  • postgresql_t - قاعدة بيانات PostgreSQL
  • mysqld_t - قاعدة بيانات MySQL/MariaDB

الحماية: يحجب عند طبقة LSM، لا يمكن تجاوزه الاستمرارية: السياسة تبقى بعد إعادة التشغيل

systemd seccomp (العلم 4)

ما تقوم به:

  1. إنشاء ملفات drop-in الخاصة بـ systemd: /etc/systemd/system/<service>.service.d/90-cve-2026-31431-block-af-alg.conf
  2. إضافة توجيه RestrictAddressFamilies=~AF_ALG
  3. إعادة تحميل برنامج systemd الخفي
  4. إعادة تشغيل الخدمات المتأثرة
  5. التحقق من أن عوامل التصفية نشطة

الخدمات المحمية (افتراضيًا):

  • httpd, nginx - خوادم الويب
  • postgresql, mariadb - قواعد البيانات
  • redis, memcached - خوادم التخزين المؤقت

الحماية: يحجب إنشاء المقابس على مستوى استدعاءات النظام لكل خدمة الاستمرارية: يبقى بعد إعادة التشغيل وتحديثات الخدمات

eBPF LSM (العلم 8)

ما تقوم به:

  1. تجميع برنامج eBPF لحجب إنشاء مقبس AF_ALG
  2. تحميل البرنامج إلى النواة
  3. الربط بخطافات LSM
  4. التحقق من أن البرنامج نشط

المتطلبات:

  • نواة 5.7+ مع CONFIG_BPF_LSM=y
  • RHEL 9، Fedora 34+، أو نواة مخصصة مُجمّعة

الحماية: سياسة ديناميكية قابلة للبرمجة على مستوى النظام بأكمله الاستمرارية: يتطلب خدمة نظام لإعادة التحميل عند الإقلاع

توليد قائمة الجرد

يمكن لـ cfDr توليد ملفات قائمة جرد جاهزة للاستخدام تحتوي فقط على المضيفين المعرضين للخطر:

الملفات المولّدة:``` inventory_output/ ├── vulnerable_hosts.yml # YAML inventory ├── vulnerable_hosts.ini # INI inventory ├── group_vars_vulnerable_hosts.yml # Group variables └── host_vars/ ├── host1.yml # Per-host details └── host2.yml

root@kitploit:~
**ما يتضمنه**:
- نتائج تقييم الثغرات
- علامات التخفيف الموصى بها (محسوبة لكل مضيف)
- تفاصيل النظام (إصدار النواة، حالة SELinux)
- إعدادات المعالجة الجاهزة للتطبيق

**توصيات ذكية**:
- العلامة 3 (قائمة الحظر للوحدات + SELinux) إذا كان SELinux مفعّلاً
- العلامة 1 (قائمة الحظر للوحدات فقط) إذا لم يكن SELinux متاحاً
- قابلة للتخصيص لكل مضيف عبر `host_vars` المُولّدة

---

## التأثير على تشفير النظام

### النتيجة الحرجة: تشفير RHEL القياسي غير متأثر

**مستوى الثقة**: ⭐⭐⭐⭐⭐ **عالٍ** - راجع [تقرير التحقق من IPsec/XFRM](https://github.com/parmstro/cfdr/blob/HEAD/docs/IPSEC_VALIDATION.md) للتحليل الشامل

**أخبار سارة لنشر Enterprise Linux:** استناداً إلى مصادر موثوقة بما في ذلك [CERT-EU](https://cert.europa.eu/publications/security-advisories/2026-005/) و[CloudLinux](https://blog.cloudlinux.com/cve-2026-31431-copy-fail-mitigation-and-patches) و[HPCsec](https://www.hpcsec.com/2026/04/30/advisory-cve-2026-31431-copy-fail-local-privilege-escalation-via-af-alg-algif_aead/)، فإن إجراءات cfDr التخفيفية لها تأثير ضئيل إلى معدوم على تشفير وخدمات نظام RHEL القياسية.

### ما لا يتأثر

أنظمة التشفير الحرجة التالية في RHEL **لا تستخدم AF_ALG** وهي غير متأثرة تماماً بإجراءات المعالجة لدينا:

#### خدمات النظام الأساسية

| الخدمة/المكوّن | الوظيفة | الحالة |
|------------------|----------|--------|
| **dm-crypt / LUKS** | تشفير القرص الكامل | ✅ غير متأثر |
| **IPsec / XFRM** | الشبكات الافتراضية الخاصة والتشفير | ✅ غير متأثر ([تم التحقق منه](https://github.com/parmstro/cfdr/blob/HEAD/docs/IPSEC_VALIDATION.md)) |
| **kTLS** | تنفيذ TLS في النواة | ✅ غير متأثر |
| **SSH** | اتصالات الصدفة الآمنة | ✅ غير متأثر |

#### مكتبات التشفير

| المكتبة | الاستخدام | الحالة |
|---------|-------|--------|
| **OpenSSL** (الافتراضية) | SSL/TLS والشهادات والتشفير العام | ✅ غير متأثرة |
| **GnuTLS** (الافتراضية) | تنفيذ TLS | ✅ غير متأثرة |
| **NSS** | خدمات أمان شبكة Mozilla | ✅ غير متأثرة |
| **سلسلة مفاتيح النواة** | إدارة مفاتيح النواة | ✅ غير متأثرة |

#### البنية التحتية الحرجة

- ✅ **SSL/TLS** - جميع تشفيرات خوادم الويب غير متأثرة
- ✅ **HTTPS** - حركة مرور الويب الآمنة غير متأثرة
- ✅ **تشفير البريد الإلكتروني** (S/MIME، PGP) - غير متأثر
- ✅ **عمليات الشهادات** - غير متأثرة
- ✅ **تشفير قواعد البيانات** - غير متأثر
- ✅ **تشفير النسخ الاحتياطي** - غير متأثر

### لماذا لا تستخدم الخدمات القياسية AF_ALG

كما هو موثق في [توثيق تشفير نواة Linux](https://www.kernel.org/doc/html/v4.11/crypto/userspace-if.html)، فإن **AF_ALG هي واجهة مقبس في مساحة المستخدم** لتشفير النواة تم تقديمها في Linux 2.6.38. ومع ذلك، تستخدم معظم خدمات نظام RHEL واجهة برمجة تطبيقات التشفير في النواة **مباشرة** بدلاً من المرور عبر طبقة مقبس AF_ALG.

وفقاً لـ[نشرة CERT-EU الأمنية](https://cert.europa.eu/publications/security-advisories/2026-005/):

> "إن dm-crypt / LUKS وkTLS وIPsec وSSH وإصدارات OpenSSL / GnuTLS الافتراضية لا تعتمد على AF_ALG وهي غير متأثرة بقيود AF_ALG."

تبدو البنية المعمارية على النحو التالي:```
┌─────────────────────────────────────────────┐
│  Userspace Applications                     │
├─────────────────────────────────────────────┤
│  Standard Crypto Libraries                  │
│  (OpenSSL, GnuTLS, NSS)                    │
│  │                                          │
│  └─────> In-Kernel Crypto API ──────────┐  │
│           (Direct access)                │  │
├──────────────────────────────────────────┼──┤
│  AF_ALG Socket Interface (RARELY USED)   │  │
│  │                                       │  │
│  └─────> In-Kernel Crypto API ──────────┘  │
├─────────────────────────────────────────────┤
│  Kernel Crypto Subsystem                    │
│  (AES, SHA, AEAD algorithms)                │
└─────────────────────────────────────────────┘

Standard services bypass AF_ALG entirely

ما قد يتأثر (حالات حافة نادرة)

وفقًا لـ تحليل R-fx Networks:

"بالنسبة لمعظم بيئات HPC، لن يكسر هذا أي شيء – AF_ALG هو بوابة أمامية من مساحة المستخدم إلى تشفير النواة لا يستخدمها أي شيء تقريبًا."

فقط هذه التكوينات النادرة للغاية قد تتأثر:

1. OpenSSL مع تمكين محرك afalg صراحةً

ليس افتراضيًا على RHEL. يجب تكوين محرك afalg صراحةً:```bash

Check if afalg engine is enabled (rare)

openssl engine afalg

If this returns "afalg is not available", you're safe

root@kitploit:~
**حالة الاستخدام:** تفريغ تسريع التشفير عبر الأجهزة  
**الانتشار:** نادر للغاية في النشرات القياسية  
**التأثير:** يتراجع التطبيق إلى التشفير البرمجي

#### 2. التطبيقات المخصصة التي تستخدم libkcapi

**برمجة مآخذ AF_ALG المباشرة** باستخدام مكتبات متخصصة.

**حالة الاستخدام:** أدوات أمنية متخصصة أو تطبيقات تشفير مخصصة  
**الانتشار:** شبه معدوم في بيئات المؤسسات القياسية  
**التأثير:** خاص بالتطبيق، يتطلب تعديل الكود

#### 3. أدوات تفريغ التشفير عبر الأجهزة

**أدوات متخصصة** تستخدم AF_ALG لتسريع الأجهزة.

**حالة الاستخدام:** الحوسبة عالية الأداء، مسرعات التشفير عبر الأجهزة  
**الانتشار:** فقط في بيئات الأمان العالي أو HPC المتخصصة  
**التأثير:** التراجع إلى التشفير البرمجي

### الموقف الرسمي لـ Red Hat

وفقًا لـ [Red Hat Bugzilla #2460538](https://bugzilla.redhat.com/show_bug.cgi?id=2460538):

- **CVE:** CVE-2026-31431
- **الخطورة:** عالية (CVSS 7.8)
- **الحالة:** تم الإصلاح في النواة 6.19.12+
- **الإصلاح:** يعيد تحسين العمل في المكان لعام 2017 (commit 72548b093ee3)
- **التأثير:** "لا فائدة من العمل في المكان في algif_aead لأن المصدر والوجهة يأتيان من تعيينات مختلفة"

### تقييم التأثير حسب علامة التخفيف

| العلامة | التخفيفات | التأثير على الخدمات القياسية |
|------|------------|----------------------------|
| 1 | قائمة الحظر للوحدات | ✅ تأثير صفري - AF_ALG غير مستخدم |
| 2 | سياسة SELinux | ✅ تأثير صفري - يحظر استدعاء النظام غير المستخدم |
| **3** | **قائمة الحظر + SELinux** | ✅ **تأثير صفري - موصى به** |
| 5 | قائمة الحظر + seccomp | ✅ تأثير صفري - آمن لكل خدمة |
| 7 | قائمة الحظر + SELinux + seccomp | ✅ تأثير صفري - دفاع متعمق |
| 15 | جميع التخفيفات | ✅ تأثير صفري - حماية قصوى |

### التحقق بعد المعالجة

بعد تطبيق تخفيفات cfDr، تحقق من استمرار عمل الخدمات الحرجة:```bash
# Test SSH connectivity
ssh localhost echo "SSH working"

# Test HTTPS (if web server running)
curl -k https://localhost

# Test LUKS encryption (if using encrypted volumes)
cryptsetup status /dev/mapper/luks-volume

# Test IPsec (if VPN configured)
ipsec status

# Test system services
systemctl status sshd
systemctl status httpd
systemctl status postgresql

# Check for any service failures
systemctl --failed

النتيجة المتوقعة: تستمر جميع الخدمات في العمل بشكل طبيعي.

إجماع مجتمع الأمن المهني

تؤكد العديد من منظمات الأمن الموثوقة تقييمنا:

CERT-EU (30 أبريل 2026):

"إن إصدارات dm-crypt / LUKS وkTLS وIPsec وSSH والإصدارات الافتراضية من OpenSSL / GnuTLS لا تعتمد على AF_ALG"

Sysdig (29 أبريل 2026):

يوثق أن عمليات التشفير القياسية تستخدم واجهات برمجة التطبيقات داخل النواة، وليس مآخذ AF_ALG

R-fx Networks (2 مايو 2026):

"أحمال عمل الاستضافة لا تستخدم AF_ALG بشكل مشروع، مما يجعل تعطيلها آمنًا كإجراء تخفيف دون التأثير على الخدمات الإنتاجية"

HPCsec (30 أبريل 2026):

"بالنسبة لمعظم بيئات HPC، لن يكسر هذا أي شيء – AF_ALG هو بوابة أمامية لمساحة المستخدم إلى تشفير النواة ولا يستخدمه أي شيء تقريبًا"

التوصية للنشر في الإنتاج

لبيئات RHEL/CentOS/Fedora القياسية:

  1. ✅ قم بنشر علم cfDr رقم 3 فورًا - صفر تأثير تشغيلي
  2. ✅ ستستمر جميع الخدمات الحرجة في العمل - تم التحقق من ذلك من قبل مجتمع الأمن
  3. ✅ لا حاجة لتغييرات في التطبيقات - مسارات التشفير القياسية غير متأثرة
  4. ✅ راقب Red Hat لتصحيحات النواة - لكن لا تنتظر للتخفيف
  5. ✅ حافظ على الدفاع المتعمق بعد التصحيح - طبقة أمان إضافية بدون تكلفة

مصفوفة القرار:

بيئتكالتوصيةالسبب
خوادم RHEL القياسيةنشر العلم 3 الآنصفر تأثير، حماية فورية
RHEL مع تشفير مخصصتدقيق استخدام AF_ALG أولاًغير محتمل للغاية، لكن تحقق
أنظمة التطويرنشر العلم 3 الآننفس الإنتاج
بيئات الأمان العالينشر العلم 7 أو 15أقصى دفاع متعمق

الملخص

إصلاحات cfDr آمنة لجميع عمليات نشر RHEL القياسية. وحدة algif_aead وواجهة مآخذ AF_ALG لا تُستخدم من قبل أي تشفير نظام حرج على أنظمة Enterprise Linux.

ماذا يعني هذا:

  • ✅ تشفير القرص لديك (LUKS) يستمر في العمل
  • ✅ شبكات VPN لديك (IPsec) تستمر في العمل
  • ✅ اتصالات SSH لديك تستمر في العمل
  • ✅ خوادم الويب لديك (HTTPS) تستمر في العمل
  • ✅ قواعد البيانات لديك تستمر في العمل
  • ✅ جميع أنظمة المصادقة تستمر في العمل

الخطر النظري الوحيد هو على التطبيقات المخصصة المبرمجة صراحةً لاستخدام مآخذ AF_ALG - وهو سيناريو نادر لدرجة أن العديد من منظمات الأمن أكدت بشكل مستقل أنه من الآمن حظر AF_ALG في بيئات المؤسسات.


سير العمل الموصى به

سير عمل المؤسسات القياسي

يوازن هذا سير العمل بين الدقة والسلامة التشغيلية:

الخطوة 1: التقييم الأولي (للقراءة فقط)```bash

Scan all hosts without making changes

ansible-playbook -i inventory quickstart.yml

root@kitploit:~
**ما الذي يحدث**:
- يتم تقييم جميع المضيفين
- لا يتم إجراء أي تغييرات
- يتم إنشاء التقارير

**المراجعة**:
- تحقق من `/root/cve-2026-31431-assessment-<hostname>.txt` على كل مضيف
- راجع ملخص المخرجات
- حدد المضيفين المعرضين للخطر

**المخرجات المتوقعة**:```
CVE-2026-31431 Summary Report
==========================================
Total hosts scanned: 50
Vulnerable hosts: 12

VULNERABLE HOSTS REQUIRING REMEDIATION:
web1.example.com, web2.example.com, db1.example.com, ...

DEFAULT RECOMMENDED MITIGATION: Flag 3
  - Module Blacklist (1) + SELinux (2) = Defense-in-depth
  - Module Blacklist alone can be bypassed by root (via insmod)
  - SELinux blocks syscall even if blacklist is bypassed
  - Covers user_t/unconfined_t (vast majority of scenarios)

الخطوة 2: إنشاء جرد الثغرات الأمنية```bash

Create inventory of vulnerable hosts with recommendations

ansible-playbook -i inventory quickstart.yml -e generate_inventory=true -e inventory_output_dir=./vulnerable_hosts

root@kitploit:~
**ماذا يحدث**:
- يتم تحديد المضيفين المعرضين للخطر
- يتم حساب أعلام التخفيف الموصى بها لكل مضيف
- يتم إنشاء ملفات الجرد

**المراجعة**:```bash
# Check generated inventory
cat vulnerable_hosts/vulnerable_hosts.yml

# Review per-host recommendations
ls vulnerable_hosts/host_vars/

الخطوة 3: اختبار المعالجة على بيئة غير إنتاجية```bash

Apply to test/dev hosts first

ansible-playbook -i vulnerable_hosts/vulnerable_hosts.yml cve_2026_31431_playbook.yml
-e apply_remediation=true
--limit 'dev*:test*'

root@kitploit:~
**ماذا يحدث**:
- يتم تطبيق التخفيفات على مضيفات الاختبار/التطوير فقط
- يتم إعادة تشغيل الخدمات (لـ seccomp)
- يتم إجراء التحقق

**تحقق**:```bash
# Re-scan test hosts
ansible-playbook -i vulnerable_hosts/vulnerable_hosts.yml quickstart.yml --limit 'dev*:test*'

# Check for "PROTECTED - Defense-in-depth" status

تطبيقات الاختبار:

  • التحقق من عمل الخدمات الحرجة
  • فحص وظائف التطبيق
  • مراقبة السجلات بحثًا عن المشكلات

الخطوة 4: المعالجة في بيئة الإنتاج (على مراحل)```bash

Apply to production in stages

Stage 1: Web tier

ansible-playbook -i vulnerable_hosts/vulnerable_hosts.yml cve_2026_31431_playbook.yml
-e apply_remediation=true
--limit 'web*'

Stage 2: Application tier

ansible-playbook -i vulnerable_hosts/vulnerable_hosts.yml cve_2026_31431_playbook.yml
-e apply_remediation=true
--limit 'app*'

Stage 3: Database tier (most critical)

ansible-playbook -i vulnerable_hosts/vulnerable_hosts.yml cve_2026_31431_playbook.yml
-e apply_remediation=true
--limit 'db*'

root@kitploit:~
**ماذا يحدث**:
- تتم معالجة كل طبقة على حدة
- تُعاد تشغيل الخدمات طبقة واحدة في كل مرة
- يسمح بالتحقق المرحلي

**المراقبة بين المراحل**:
- التحقق من توفر الخدمات
- مراجعة سجلات التطبيق
- التحقق من تجربة المستخدم

#### الخطوة 5: التحقق والتوثيق```bash
# Final assessment of all hosts
ansible-playbook -i inventory quickstart.yml

المستند:

  • سجّل المضيفات التي تمت معالجتها
  • دوّن أي مشكلات تمت مواجهتها
  • حدّث سجلات إدارة التغيير

المخرجات النهائية المتوقعة:``` CVE-2026-31431 Summary Report

Total hosts scanned: 50 Vulnerable hosts: 0

All hosts protected with defense-in-depth mitigations

root@kitploit:~
### سير عمل الاستجابة للطوارئ

بالنسبة للأنظمة **المستغلة بنشاط** أو **التهديدات الفورية**:```bash
# Immediate assessment and remediation
ansible-playbook -i inventory quickstart.yml -e apply_remediation=true -e mitigation_flags=3

# Re-verify all hosts
ansible-playbook -i inventory quickstart.yml

استخدم هذا الأسلوب عندما:

  • يتم اكتشاف استغلال نشط
  • أنظمة حرجة في خطر فوري
  • الوقت أكثر أهمية من العملية

تحذير: يطبّق هذا الإجراءات التخفيفية على جميع المضيفين المعرضين للخطر في وقت واحد. راقب عن كثب.

سير عمل المراقبة المستمرة

لـ الامتثال المستمر و اكتشاف الأنظمة الجديدة:```bash

Weekly automated scan

0 2 * * 0 ansible-playbook -i inventory quickstart.yml -e generate_inventory=true

Alert on new vulnerabilities

(integrate with monitoring system)

root@kitploit:~
**التكامل مع**:
- قاعدة بيانات إدارة التكوين (CMDB)
- إدارة المعلومات والأحداث الأمنية (SIEM)
- أنظمة التذاكر لتتبع المعالجة

### سير عمل التخفيف المخصص

لـ **متطلبات محددة** تتجاوز العلم 3:```bash
# Use enhanced protection (Flag 7: Blacklist + SELinux + seccomp)
ansible-playbook -i inventory quickstart.yml \
  -e apply_remediation=true \
  -e mitigation_flags=7

# Or customize per-host via inventory
# Edit generated host_vars/*.yml files to set custom flags
vim vulnerable_hosts/host_vars/web1.example.com.yml
# Change: recommended_mitigation_flags: 7

# Apply customized settings
ansible-playbook -i vulnerable_hosts/vulnerable_hosts.yml cve_2026_31431_playbook.yml \
  -e apply_remediation=true

سير عمل التحقق

بعد المعالجة، تحقق من الحماية:```bash

On remediated host:

sudo lsmod | grep algif_aead

Should return nothing (module not loaded)

sudo modprobe algif_aead

Should fail: "modprobe: ERROR: could not insert 'algif_aead'"

cat /etc/modprobe.d/blacklist-algif_aead-cve-2026-31431.conf

Should show blacklist configuration

Check SELinux policy

sudo semodule -l | grep cve_2026_31431

Should show: cve_2026_31431_af_alg_deny

Check seccomp (for services)

systemctl show httpd | grep RestrictAddressFamilies

Should show: RestrictAddressFamilies=~AF_ALG

root@kitploit:~
---

## بدء سريع

للمستخدمين الذين يرغبون في البدء فورًا:

### أبسط استخدام```bash
# Clone repository
git clone https://github.com/parmstro/cfDr.git
cd cfDr

# Step 1: Assess all hosts
ansible-playbook -i inventory quickstart.yml

# Step 2: Apply recommended mitigations to vulnerable hosts
ansible-playbook -i inventory quickstart.yml --limit vulnerable_hosts -e apply_remediation=true

استخدام مع قائمة الأصول المخصصة```bash

Assess with your inventory

ansible-playbook -i /path/to/your/inventory quickstart.yml

Remediate vulnerable hosts

ansible-playbook -i /path/to/your/inventory quickstart.yml
--limit vulnerable_hosts
-e apply_remediation=true

root@kitploit:~
### إنشاء جرد الثغرات الأمنية```bash
# Scan and create inventory of vulnerable hosts
ansible-playbook -i inventory quickstart.yml -e generate_inventory=true

# Review generated files
ls inventory_output/

# Apply mitigations using generated inventory
ansible-playbook -i inventory_output/vulnerable_hosts.yml cve_2026_31431_playbook.yml \
  -e apply_remediation=true

التكوين المتقدم

تخصيص علامات التخفيف

تجاوز التخفيفات الافتراضية لكل تشغيل لـ playbook:```bash

Module blacklist only

ansible-playbook quickstart.yml -e apply_remediation=true -e mitigation_flags=1

SELinux only

ansible-playbook quickstart.yml -e apply_remediation=true -e mitigation_flags=2

Module blacklist + SELinux (default recommended)

ansible-playbook quickstart.yml -e apply_remediation=true -e mitigation_flags=3

Enhanced: Blacklist + SELinux + seccomp

ansible-playbook quickstart.yml -e apply_remediation=true -e mitigation_flags=7

Maximum: All mitigations (RHEL 9+ only)

ansible-playbook quickstart.yml -e apply_remediation=true -e mitigation_flags=15

root@kitploit:~
### تخصيص نطاقات SELinux

قم بتحرير `roles/cve_2026_31431/defaults/main.yml`:```yaml
# Add additional domains to protect
selinux_denied_domains:
  - user_t
  - unconfined_t
  - httpd_t
  - postgresql_t
  - mysqld_t
  - custom_app_t        # Your custom domain
  - another_service_t

تخصيص خدمات seccomp

قم بتحرير roles/cve_2026_31431/defaults/main.yml:```yaml

Add additional services to protect

seccomp_protected_services:

  • httpd
  • nginx
  • postgresql
  • mariadb
  • redis
  • memcached
  • your-custom-service # Your service
root@kitploit:~
### دليل مخرجات الجرد المخصص```bash
# Specify custom output location
ansible-playbook quickstart.yml \
  -e generate_inventory=true \
  -e inventory_output_dir=/path/to/output

استخدام قوالب دليل التشغيل النموذجية

يحتوي sample_playbook.yml على أمثلة متعددة:```yaml

Example 1: Assessment only

  • hosts: all roles:
    • cve_2026_31431

Example 2: Module blacklist only

  • hosts: all vars: apply_remediation: true mitigation_flags: 1 roles:
    • cve_2026_31431

Example 3: Recommended (Blacklist + SELinux)

  • hosts: all vars: apply_remediation: true mitigation_flags: 3 roles:
    • cve_2026_31431
root@kitploit:~
### المتطلبات

- **Ansible**: 2.9 أو أحدث (يُوصى بـ 2.15+)
- **صلاحيات مميزة**: sudo/root على المضيفين المستهدفين
- **Python**: 2.7 أو 3.5+ على المضيفين المستهدفين
- **أنظمة التشغيل المدعومة**: Red Hat Enterprise Linux وCentOS وFedora (دعم محدود لـ Debian/Ubuntu)

---

## موارد إضافية

### معلومات وتحليل CVE

**المصادر الرسمية**:
- [NVD - CVE-2026-31431](https://nvd.nist.gov/vuln/detail/CVE-2026-31431)
- [إدخال MITRE لـ CVE](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-31431)

**البحث والتحليل الأمني**:
- [Sysdig - تحليل CVE-2026-31431](https://www.sysdig.com/blog/cve-2026-31431-copy-fail-linux-kernel-flaw-lets-local-users-gain-root-in-seconds)
- [The Hacker News - ثغرة Copy Fail](https://thehackernews.com/2026/04/new-linux-copy-fail-vulnerability.html)
- [نشرة CERT-EU الأمنية](https://cert.europa.eu/publications/security-advisories/2026-005/)
- [Help Net Security - تفاصيل Copy Fail](https://www.helpnetsecurity.com/2026/04/30/copyfail-linux-lpe-vulnerability-cve-2026-31431/)

### مشاريع التخفيف ذات الصلة

مساهمات المجتمع لتخفيف CVE-2026-31431:

- **[block-copyfail](https://github.com/atgreen/block-copyfail)** - تنفيذ eBPF LSM بواسطة Anthony Green
  - تخفيف شامل قائم على eBPF
  - حماية على مستوى النظام للنوى الحديثة
  - المصدر لتنفيذ cfDr الخاص بـ eBPF

- **[Blastwall](https://gprocunier.github.io/blastwall/demo.html)** - إطار عمل سياسات SELinux بواسطة Greg Procunier
  - إدارة متقدمة لسياسات SELinux
  - إطار حماية متعدد CVE
  - المصدر لتنفيذ cfDr الخاص بـ SELinux

### موارد Red Hat المحددة

**مقالات قاعدة المعرفة**:
- [بوابة عملاء Red Hat - CVE-2026-31431](https://access.redhat.com/security/cve/cve-2026-31431)
- [بيانات أمان Red Hat - المنتجات المتأثرة](https://access.redhat.com/security/data/metrics/)

**أدلة التخفيف**:
- [SELinux لـ Enterprise Linux - دليل المستخدم](https://access.redhat.com/documentation/en-us/red_hat_enterprise_linux/9/html/using_selinux/)
- [ميزات أمان systemd](https://access.redhat.com/documentation/en-us/red_hat_enterprise_linux/9/html/managing_systems_using_the_rhel_9_web_console/securing-systemd-services_system-management-using-the-rhel-9-web-console)

### التوثيق

**توثيق cfDr الموسع**:
- [دليل تخفيف Enterprise Linux](https://github.com/parmstro/cfdr/blob/HEAD/enterprise-linux-mitigations.md) - مقارنة شاملة لجميع طرق التخفيف
- [دليل تخفيف SELinux](https://github.com/parmstro/cfdr/blob/HEAD/selinux-mitigation.md) - تنفيذ مفصل لسياسات SELinux
- [دليل تخفيف seccomp](https://github.com/parmstro/cfdr/blob/HEAD/seccomp-mitigation.md) - تنفيذ مرشح seccomp الخاص بـ systemd
- [دليل تخفيف eBPF LSM](https://github.com/parmstro/cfdr/blob/HEAD/ebpf-lsm-mitigation.md) - تنفيذ برنامج eBPF LSM
- [docs/CONTRIBUTORS.md](https://github.com/parmstro/cfdr/blob/HEAD/CONTRIBUTORS.md) - إرشادات المساهمة والاعتمادات

**توثيق Ansible**:
- [دليل مستخدم Ansible](https://docs.ansible.com/ansible/latest/user_guide/)
- [أفضل ممارسات Ansible](https://docs.ansible.com/ansible/latest/user_guide/playbooks_best_practices.html)

---

## مراقبة التصحيحات

### Red Hat Enterprise Linux

**المصدر الأساسي**: بوابة عملاء Red Hat
- **النشرات الأمنية**: https://access.redhat.com/security/security-updates/
- **نشرات Errata**: https://access.redhat.com/errata/
- **متعقب CVE**: https://access.redhat.com/security/cve/cve-2026-31431

**طرق الإشعار**:

1. **تنبيهات البريد الإلكتروني** (موصى بها):
   - سجّل الدخول إلى بوابة عملاء Red Hat
   - انتقل إلى: إعدادات الحساب ← الإشعارات
   - فعّل: "النشرات الأمنية" و"Errata المنتجات"
   - حدد: إصدارات RHEL التي تديرها

2. **خلاصات RSS**:
   - أمان RHEL 7: https://access.redhat.com/blogs/766093/feed
   - أمان RHEL 8: https://access.redhat.com/blogs/1683903/feed
   - أمان RHEL 9: https://access.redhat.com/blogs/5480361/feed
   - جميع الأمان: https://access.redhat.com/security/data/oval/com.redhat.rhsa-all.xml

3. **الوصول عبر API**:   ```bash
   # Check for kernel security updates
   curl -H "Accept: application/json" \
     "https://access.redhat.com/labs/securitydataapi/cve/CVE-2026-31431.json"
  1. المراقبة الآلية: ```bash

    Install Red Hat Security Advisories plugin for yum

    sudo yum install yum-plugin-security

    Check for security updates

    sudo yum updateinfo list security

    Check specifically for kernel updates

    sudo yum updateinfo list security kernel

    root@kitploit:~

ما الذي يجب البحث عنه:

  • RHSA (نشرة أمان Red Hat) الخاصة بالنواة
  • عنوان النشرة الذي يحتوي على "CVE-2026-31431"
  • إصدارات RHEL المتأثرة المطابقة لبيئتك

مثال على تنسيق النشرة:``` RHSA-2026:XXXX - Important: kernel security update Severity: Important CVEs: CVE-2026-31431 Affected Products: RHEL 7, 8, 9

root@kitploit:~
### CentOS / Rocky Linux / AlmaLinux

**CentOS Stream**:
- **الإعلانات**: https://lists.centos.org/pipermail/centos-announce/
- **القائمة البريدية الأمنية**: https://lists.centos.org/mailman/listinfo/centos-security-announce

**Rocky Linux**:
- **متعقب الأمان**: https://errata.rockylinux.org/
- **الإعلانات**: https://rockylinux.org/news/

**AlmaLinux**:
- **التصحيحات (Errata)**: https://errata.almalinux.org/
- **الأمان**: https://wiki.almalinux.org/security/

### Fedora

**المصدر الأساسي**: مشروع Fedora
- **نظام التحديثات**: https://bodhi.fedoraproject.org/
- **القائمة الأمنية**: https://lists.fedoraproject.org/archives/list/[email protected]/

**طرق الإشعار**:```bash
# Subscribe to security announcements
# Visit: https://lists.fedoraproject.org/admin/lists/security-announce.lists.fedoraproject.org/

# Check for updates
sudo dnf check-update kernel

# View available security updates
sudo dnf updateinfo list security

أوبونتو

المصدر الأساسي: إشعارات أمان أوبونتو

  • قاعدة بيانات USN: https://ubuntu.com/security/notices
  • متتبع CVE: https://ubuntu.com/security/CVE-2026-31431

طرق الإشعار:```bash

Subscribe to security announcements

Visit: https://lists.ubuntu.com/mailman/listinfo/ubuntu-security-announce

Check for security updates

sudo apt update sudo apt list --upgradable | grep security

Ubuntu Security Notices tool

sudo apt install ubuntu-security-tools usn list --cve CVE-2026-31431

root@kitploit:~
### Debian

**المصدر الأساسي**: متتبع أمان Debian
- **متتبع الأمان**: https://security-tracker.debian.org/tracker/CVE-2026-31431
- **إعلانات الأمان**: https://www.debian.org/security/

**طرق الإشعار**:```bash
# Subscribe to Debian Security Announcements
# Visit: https://lists.debian.org/debian-security-announce/

# Check for security updates
sudo apt update
sudo apt list --upgradable

SUSE / openSUSE

المصدر الأساسي: SUSE Security

  • تحديثات الأمان: https://www.suse.com/support/update/
  • قاعدة بيانات CVE: https://www.suse.com/security/cve/CVE-2026-31431.html

طرق الإشعار:```bash

Check for security patches

sudo zypper list-patches --category security

Specific CVE check

sudo zypper info --cve CVE-2026-31431

root@kitploit:~
### النواة الرئيسية (Upstream Kernel)

**القائمة البريدية لنواة لينكس**:
- **أرشيف LKML**: https://lkml.org/
- **قائمة الأمان**: https://www.kernel.org/category/releases.html

**مستودع Git**:```bash
# Monitor kernel git for patches
git clone https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git

# Search for CVE-2026-31431 patches
git log --all --grep="CVE-2026-31431"

سكربت مراقبة التصحيحات الآلي

أنشئ سكربت مراقبة لبيئتك:```bash #!/bin/bash

check-cve-2026-31431-patch.sh

Monitors for CVE-2026-31431 kernel patches

DISTRO=$(grep ^ID= /etc/os-release | cut -d= -f2 | tr -d '"')

case $DISTRO in rhel|centos|rocky|alma) yum updateinfo list security kernel 2>/dev/null | grep -i CVE-2026-31431 ;; fedora) dnf updateinfo list security kernel 2>/dev/null | grep -i CVE-2026-31431 ;; ubuntu|debian) apt-get update -qq apt-cache show linux-image-$(uname -r) | grep CVE-2026-31431 ;; sles|opensuse*) zypper info --cve CVE-2026-31431 kernel-default ;; esac

Check Red Hat Security Data API

curl -s "https://access.redhat.com/labs/securitydataapi/cve/CVE-2026-31431.json" |
jq -r '.affected_release[] | select(.package | startswith("kernel")) | "(.product_name): (.advisory) - (.package)"'

root@kitploit:~
**الجدولة باستخدام cron**:```bash
# Check daily for patches
0 6 * * * /usr/local/bin/check-cve-2026-31431-patch.sh | mail -s "CVE-2026-31431 Patch Check" [email protected]

ماذا تفعل عند إصدار التصحيحات

  1. تحقق من توفر التصحيح: ```bash

    Check your distribution's update mechanism

    sudo yum check-update kernel # RHEL/CentOS/Fedora sudo apt update && apt list --upgradable linux-image-* # Ubuntu/Debian

    root@kitploit:~
  2. مراجعة ملاحظات الإصدار:

    • اقرأ إرشادات البائع للحصول على تعليمات التثبيت
    • تحقق من أي مشكلات معروفة أو متطلبات مسبقة
    • تحقق من أرقام إصدارات النواة
  3. الاختبار في بيئة غير إنتاجية: ```bash

    Apply kernel update to test systems first

    sudo yum update kernel # RHEL/CentOS/Fedora sudo apt upgrade linux-image-* # Ubuntu/Debian sudo reboot

    root@kitploit:~
  4. التحقق من فعالية التصحيح: ```bash

    After reboot, verify kernel version

    uname -r

    Run cfDr assessment to confirm patch

    ansible-playbook -i inventory quickstart.yml

    root@kitploit:~
  5. خطة الطرح للإنتاج:

    • جدولة نوافذ الصيانة
    • مراحل تحديثات النواة
    • التخطيط لإعادة تشغيل الخدمات/الأنظمة
  6. إزالة التخفيفات المؤقتة (اختياري): ```bash

    After patching, temporary mitigations can be removed

    However, defense-in-depth recommends keeping them

    If you choose to remove:

    sudo rm /etc/modprobe.d/blacklist-algif_aead-cve-2026-31431.conf sudo semodule -r cve_2026_31431_af_alg_deny # SELinux policy

    Remove seccomp drop-in files

    Update initramfs/initrd

    root@kitploit:~

توصية: حتى بعد تطبيق تصحيحات النواة، يُنصح بالاحتفاظ بـإجراءات التخفيف الدفاعية المتعمقة كحماية ضد الثغرات المستقبلية.


الدعم والمساهمات

الإبلاغ عن المشكلات

وجدت خطأً أو لديك طلب ميزة؟

  1. تحقق من المشكلات الحالية: https://github.com/parmstro/cfDr/issues
  2. أنشئ مشكلة جديدة: قم بتضمين:
    • إصدار cfDr
    • إصدار Ansible
    • نظام التشغيل المستهدف وإصداره
    • رسائل الخطأ الكاملة
    • خطوات إعادة الإنتاج

المساهمة

نرحب بالمساهمات! راجع docs/CONTRIBUTORS.md لمعرفة:

  • كيفية المساهمة في الكود
  • تحسينات التوثيق
  • الاختبار والإبلاغ عن الأخطاء
  • اقتراحات الميزات

الحصول على المساعدة

  • المشكلات: https://github.com/parmstro/cfDr/issues
  • المناقشات: https://github.com/parmstro/cfDr/discussions

المساهمون

تم بناء cfDr على الخبرة الجماعية لمتخصصي الأمن:

  • Paul Armstrong (@parmstro) - قائد المشروع، قائمة حظر الوحدات وتطبيقات seccomp
  • Anthony Green (@atgreen) - تطبيق تخفيف eBPF LSM
  • Greg Procunier (@gprocunier) - تطبيق تخفيف سياسة SELinux
  • Claude Sonnet 4.5 - المساعدة في التطوير والتوثيق والبحث

راجع docs/CONTRIBUTORS.md للحصول على تفاصيل المساهمة الكاملة.


الترخيص

يُقدَّم هذا المشروع بموجب رخصة MIT لأغراض تقييم الثغرات ومعالجتها.

راجع LICENSE للحصول على التفاصيل.


إخلاء المسؤولية

هام: توفر هذه الأداة تخفيفات مؤقتة أثناء انتظار تصحيحات النواة المقدمة من البائعين. تقلل هذه التخفيفات من المخاطر بشكل كبير ولكنها قد لا توفر حماية كاملة في جميع السيناريوهات.

يُقدَّم cfDr "كما هو" دون أي ضمان. دائماً:

  • اختبر في بيئة غير إنتاجية أولاً
  • افهم تغطية الحماية والفجوات
  • راقب قنوات البائعين للحصول على التصحيحات الرسمية
  • طبّق تصحيحات البائعين عند توفرها
  • حافظ على الدفاع المتعمق حتى بعد التصحيح

المساهمون والمشرفون على cfDr غير مسؤولين عن أي ضرر أو فقدان بيانات ناتج عن استخدام هذه الأداة.


آخر تحديث: 2026-05-02T23:30:00Z

تنزيل الأداة