Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/g0thamrabb1t/cve-2026-46331-pedit-cow-detection
SchwachstellenanalyseEinbruchserkennungPapers & ForschungLernen & BildungIncident ResponseLog-Analyse
GitHubg0thamrabb1t/cve-2026-46331-pedit-cow-detection

CVE-2026-46331-pedit-COW-detection

Defensive Validierung von CVE-2026-46331 / pedit COW mit auditd, AppArmor, Maßnahmenvergleich und Erkennungslogik.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
3vor 2 MonatenNoch nicht geprüft
Teilen

CVE-2026-46331 pedit COW – Linux LPE-Validierung und auditd/AppArmor-Erkennung

Defensiver Validierungsbericht für CVE-2026-46331, mit Fokus auf den Linux-Kernel act_pedit, lokales Privilegieneskalationsverhalten, auditd-Telemetrie, AppArmor-Entschärfung und Erkennungslogik.

Repository-Beschreibung

Dieses Repository enthält defensive Validierungsberichte für CVE-2026-46331 / pedit COW, eine lokale Privilegieneskalationslücke im Linux-Kernel im Zusammenhang mit net/sched/act_pedit.

Die Arbeit dokumentiert eine kontrollierte Laborvalidierung auf Ubuntu, einschließlich:

  • Verhalten vor und nach der Entschärfung,
  • auditd- und AppArmor-Telemetrie,
  • Kernel-Journal-Artefakte,
  • Erkennungslogik für SOC/SIEM-Anwendungsfälle,
  • Validierung der Entschärfung mittels kernel.apparmor_restrict_unprivileged_unconfined=1.

Dieses Repository stellt keinen Exploit-Code bereit. Sein Zweck ist defensive Analyse, Erkennungsentwicklung, Schwachstellenvalidierung und Berichterstattung.

Berichte

Die Berichte sind im Verzeichnis /reports verfügbar:

SpracheDatei
EnglischCVE-2026-46331_pedit_COW_auditd_EN.pdf
PolnischCVE-2026-46331_pedit_COW_auditd_PL.pdf

Was validiert wurde

Der Bericht dokumentiert, ob der getestete Ubuntu-Host die für den lokalen Privilegieneskalationspfad erforderlichen Bedingungen erfüllte, einschließlich:

  • Verfügbarkeit des Kernel-Moduls act_pedit,
  • aktivierte unprivilegierte Benutzer-Namespaces,
  • AppArmor-Benutzer-Namespace-Einschränkungen,
  • Vorhandensein von unconfined AppArmor-Profilen, die für den getesteten Pfad relevant sind,
  • Sichtbarkeit von Namespace-Erstellung, Netlink-Nutzung, aa-exec und Root-Prozessausführung in auditd.

Das Labor vergleicht auch das Systemverhalten vor und nach Aktivierung von:

root@kitploit:~
kernel.apparmor_restrict_unprivileged_unconfined=1

Erkennungsschwerpunkt

Der Hauptwert dieses Repositorys liegt in der erkennungsorientierten Validierung. Der Bericht konzentriert sich auf die Korrelation mehrerer Telemetriequellen und nicht auf einen einzelnen Indikator.

Verhaltenssequenz mit hoher Konfidenz:

root@kitploit:~
unprivileged user
  -> namespace creation
  -> netlink socket usage
  -> aa-exec / AppArmor profile transition
  -> root_exec with euid=0

Nützliche auditd-Schlüssel und Indikatoren:

root@kitploit:~
ns_create
netlink_socket
apparmor_bypass_path
root_exec
tc action pedit offset out of bounds
AppArmor DENIED sys_admin/net_admin

Die Berichte enthalten auch Beispiele für Erkennungslogik für auditd, Splunk SPL, XQL, Kernel-Journal und AppArmor-Ereignisse.

Repository-Struktur

Aktuelle Struktur:

root@kitploit:~
.
├── README.md
└── reports/
    ├── CVE-2026-46331_pedit_COW_auditd_EN.pdf
    └── CVE-2026-46331_pedit_COW_auditd_PL.pdf

Dies ist für den aktuellen Umfang ausreichend. Wenn später Erkennungsregeln in eigenständige Dateien extrahiert werden, kann optional ein Verzeichnis /detections hinzugefügt werden:

root@kitploit:~
detections/
├── auditd.rules
├── splunk.spl
└── xql.xql

Zielgruppe

Dieses Material kann nützlich sein für:

  • Schwachstellenmanagement-Teams,
  • SOC-Analysten,
  • Erkennungsingenieure,
  • Linux-Administratoren,
  • Incident-Responder,
  • Sicherheitsforscher, die in kontrollierten Laborumgebungen arbeiten.

Nur zur defensiven Nutzung

Das Material ist für kontrollierte Validierung, defensive Erkennungsentwicklung und Bewertung von Gegenmaßnahmen vorgesehen. Es darf nicht verwendet werden, um Systeme ohne ausdrückliche Genehmigung anzugreifen.

Wichtigste Erkenntnis

Die getestete Entschärfung reduzierte die praktische Auswirkung des getesteten Ausbeutungspfades, aber Konfigurationsentschärfungen sollten nicht als Ersatz für ein Kernel-Update betrachtet werden. Der empfohlene Ansatz ist, den Kernel zu patchen und zusätzliche Härtung aufrechtzuerhalten, wo dies betrieblich möglich ist.

Referenzen

  • NVD: CVE-2026-46331
  • Ubuntu Security: CVE-2026-46331
  • Ubuntu AppArmor-Dokumentation zur Benutzer-Namespace-Einschränkung
  • Berichterstattung von The Hacker News über pedit COW
  • Red Hat CVE-Sicherheitshinweis
Tool herunterladen