
Comprobador de solo lectura para CVE-2026-43284 / CVE-2026-43500 (Dirty Frag) vulnerabilidades de root local en el kernel de Linux
Comprobador de solo lectura para las vulnerabilidades locales de root "Dirty Frag" del kernel de Linux (CVE-2026-43284, CVE-2026-43500). Comprueba la versión del kernel, el estado de los módulos, el livepatch de KernelCare y cualquier lista negra de modprobe que hayas añadido. No ejecuta código de explotación.
Complemento de CVE-2026-31431-check.

Aviso: esto es heurístico. Un veredicto verde no es una garantía. Contrasta con el aviso de tu distribución antes de declarar un host seguro. MIT, sin garantía.
curl -fsSL https://github.com/haydenjames/dirty-frag-check/releases/latest/download/dirty-frag-check.sh | bash
Léelo primero si no te fías de canalizar a bash:
curl -fsSLO https://github.com/haydenjames/dirty-frag-check/releases/latest/download/dirty-frag-check.sh
less dirty-frag-check.sh
chmod +x dirty-frag-check.sh && ./dirty-frag-check.sh
Fija una etiqueta de versión para el control de cambios: https://raw.githubusercontent.com/haydenjames/dirty-frag-check/v1.0.4/dirty-frag-check.sh.
-q para salida de una línea para flotas. -h para ayuda. Salida 0 correcto, 1 vulnerable, 2 desconocido.
# parallel-ssh
parallel-ssh -h hosts.txt -i 'bash -s -- -q' < dirty-frag-check.sh
# ansible
ansible all -m script -a "dirty-frag-check.sh -q"
Los códigos de salida (0 correcto, 1 vulnerable, 2 desconocido) funcionan con cualquier herramienta que agregue por estado.
bash 4+, además de las habituales awk/grep/sed/lsmod/modprobe. No se requiere
root para la comprobación en sí. Aplicar mitigaciones sí requiere root.
esp4, esp6, ipcomp, ipcomp6 (CVE-2026-43284) y rxrpc
(CVE-2026-43500) — están cargados, disponibles o ausentes.modprobe -n -v. Informa del estado de SELinux y
AppArmor. Detecta el livepatch de KernelCare mediante kcarectl --patch-info.uname -r con la
versión corregida publicada por el proveedor para esa versión. Con la mejor intención; verifica
contra el rastreador de tu distribución.Úsala cuando tu distribución aún no haya publicado una actualización del kernel, o cuando no puedas reiniciar pronto y necesites descargar los módulos de acceso:
sudo tee /etc/modprobe.d/disable-dirty-frag.conf <<'EOF'
install esp4 /bin/false
install esp6 /bin/false
install ipcomp /bin/false
install ipcomp6 /bin/false
install rxrpc /bin/false
EOF
sudo rmmod rxrpc ipcomp6 ipcomp esp6 esp4 2>/dev/null || true
Si rmmod dice "module is in use", algo en el equipo usa activamente
IPsec o AF_RXRPC (algunas VPN, clientes AFS, strongSwan, Libreswan).
No lo fuerces a descargar. Parchea el kernel y reinicia en su lugar.
Usuarios de KernelCare / TuxCare ELS: los livepatches para CVE-2026-43284 cubren
esto sin reinicio. Comprueba kcarectl --patch-info.
Orientado a AlmaLinux 8/9/10, Rocky, RHEL, CloudLinux 8/9/10, Ubuntu, Debian y CentOS 7 (TuxCare ELS / KernelCare). La tabla de versiones corregidas es específica de la familia RHEL; Ubuntu/Debian recurren a la actualidad del gestor de paquetes. Confirma cualquier veredicto verde contra el rastreador de tu distribución.
MIT — consulta LICENSE.