
Wazuh SCA Linux-Härtungsrichtlinie für Copy Fail (CVE-2026-31431)
Diese Richtliniendatei:
copy-fail-cve-2026-31431-policy.ymlist darauf ausgelegt, die wahrscheinliche Gefährdung und den Mitigationsstatus für Copy Fail / CVE-2026-31431 zu erkennen.
algif_aead über die modprobe-Richtlinie deaktiviert ist.algif_aead derzeit nicht geladen ist./etc/modprobe.d/disable-algif.conf).AF_ALGFür diese CVE machen Distributions-Backports eine exakte Versionszuordnung mit einfachen Regex-Prüfungen unzuverlässig. Daher konzentriert sich diese SCA-Richtlinie auf:
Richtlinie kopieren nach:
/var/ossec/ruleset/sca/copy-fail-cve-2026-31431-policy.ymlSCA in /var/ossec/etc/ossec.conf bei Bedarf aktivieren:
<sca>
<enabled>yes</enabled>
<scan_on_start>yes</scan_on_start>
<interval>14h</interval>
<policies>
<policy>/var/ossec/etc/shared/copy-fail-cve-2026-31431-policy.yml</policy>
</policies>
</sca>
Manager oder Agenten neu starten:
sudo systemctl restart wazuh-agent
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif.conf
sudo rmmod algif_aead 2>/dev/null || true
Danach nach aktualisiertem Kernel-Update neu starten.
110005 kann auf Nicht-Container-Hosts Nicht zutreffend sein.