
Defensive Validierung von CVE-2026-46331 / pedit COW mit auditd, AppArmor, Maßnahmenvergleich und Erkennungslogik.
Defensiver Validierungsbericht für CVE-2026-46331, mit Fokus auf den Linux-Kernel
act_pedit, lokales Privilegieneskalationsverhalten, auditd-Telemetrie, AppArmor-Entschärfung und Erkennungslogik.
Dieses Repository enthält defensive Validierungsberichte für CVE-2026-46331 / pedit COW, eine lokale Privilegieneskalationslücke im Linux-Kernel im Zusammenhang mit net/sched/act_pedit.
Die Arbeit dokumentiert eine kontrollierte Laborvalidierung auf Ubuntu, einschließlich:
kernel.apparmor_restrict_unprivileged_unconfined=1.Dieses Repository stellt keinen Exploit-Code bereit. Sein Zweck ist defensive Analyse, Erkennungsentwicklung, Schwachstellenvalidierung und Berichterstattung.
Die Berichte sind im Verzeichnis /reports verfügbar:
| Sprache | Datei |
|---|---|
| Englisch | CVE-2026-46331_pedit_COW_auditd_EN.pdf |
| Polnisch | CVE-2026-46331_pedit_COW_auditd_PL.pdf |
Der Bericht dokumentiert, ob der getestete Ubuntu-Host die für den lokalen Privilegieneskalationspfad erforderlichen Bedingungen erfüllte, einschließlich:
act_pedit,aa-exec und Root-Prozessausführung in auditd.Das Labor vergleicht auch das Systemverhalten vor und nach Aktivierung von:
kernel.apparmor_restrict_unprivileged_unconfined=1
Der Hauptwert dieses Repositorys liegt in der erkennungsorientierten Validierung. Der Bericht konzentriert sich auf die Korrelation mehrerer Telemetriequellen und nicht auf einen einzelnen Indikator.
Verhaltenssequenz mit hoher Konfidenz:
unprivileged user
-> namespace creation
-> netlink socket usage
-> aa-exec / AppArmor profile transition
-> root_exec with euid=0
Nützliche auditd-Schlüssel und Indikatoren:
ns_create
netlink_socket
apparmor_bypass_path
root_exec
tc action pedit offset out of bounds
AppArmor DENIED sys_admin/net_admin
Die Berichte enthalten auch Beispiele für Erkennungslogik für auditd, Splunk SPL, XQL, Kernel-Journal und AppArmor-Ereignisse.
Aktuelle Struktur:
.
├── README.md
└── reports/
├── CVE-2026-46331_pedit_COW_auditd_EN.pdf
└── CVE-2026-46331_pedit_COW_auditd_PL.pdf
Dies ist für den aktuellen Umfang ausreichend. Wenn später Erkennungsregeln in eigenständige Dateien extrahiert werden, kann optional ein Verzeichnis /detections hinzugefügt werden:
detections/
├── auditd.rules
├── splunk.spl
└── xql.xql
Dieses Material kann nützlich sein für:
Das Material ist für kontrollierte Validierung, defensive Erkennungsentwicklung und Bewertung von Gegenmaßnahmen vorgesehen. Es darf nicht verwendet werden, um Systeme ohne ausdrückliche Genehmigung anzugreifen.
Die getestete Entschärfung reduzierte die praktische Auswirkung des getesteten Ausbeutungspfades, aber Konfigurationsentschärfungen sollten nicht als Ersatz für ein Kernel-Update betrachtet werden. Der empfohlene Ansatz ist, den Kernel zu patchen und zusätzliche Härtung aufrechtzuerhalten, wo dies betrieblich möglich ist.