vérifie les modules activés liés à CVE-2026-46300 / CVE-2026-43500 / CVE-2026-43284 / CVE-2026-46300 / CVE-2026-46331
propose une mise à jour du noyau si elle est disponible
désactive esp4, esp6, rxrpc, act_pedit sinon
bloque le chargement des modules via modprobe
ajoute module_blacklist à grub
nettoie automatiquement le hotfix après la mise à jour du noyau
pour les systèmes compatibles RHEL (AlmaLinux, Rocky, Oracle, Fedora), désactive Boot Loader Specification (GRUB_ENABLE_BLSCFG=false), définit GRUB_DEFAULT=0 et crée un hook d'installation du noyau (/etc/kernel/install.d/99-grub-update.install) qui met à jour la configuration grub après la mise à jour du noyau, afin que le noyau le plus récent soit chargé au prochain démarrage.
pour les versions mineures, propose et effectue une mise à jour vers la dernière version mineure disposant d'une mise à jour du noyau
Description
vérifie les modules activés pour la vulnérabilité CVE-2026-46300 / CVE-2026-43500 / CVE-2026-43284 / CVE-2026-46300 / CVE-2026-46331
propose une mise à jour du noyau si disponible
désactive esp4, esp6, rxrpc, act_pedit sinon
bloque le chargement des modules via modprobe
ajoute module_blacklist à grub
nettoie automatiquement le hotfix après la mise à jour du noyau
pour les systèmes basés sur RHEL (AlmaLinux, Rocky, Oracle, Fedora), désactive Boot Loader Specification (GRUB_ENABLE_BLSCFG=false) et définit GRUB_DEFAULT=0, puis crée un hook d'installation du noyau (/etc/kernel/install.d/99-grub-update.install) qui régénère la configuration grub après les mises à jour du noyau afin de garantir que le noyau le plus récent se charge au prochain démarrage
pour les versions mineures, il propose et effectue une mise à jour vers la dernière version mineure disposant d'une mise à jour du noyau disponible.
CVE-2026-31431 / Atténuation de Copy Fail (algif_aead)
Description
L'utilitaire vérifie la vulnérabilité CVE-2026-31431 (pre condition) et, si les privilèges root sont disponibles, applique l'atténuation :
identifie les combinaisons protégées de systèmes d'exploitation (y compris WSL) et de versions du noyau
propose une mise à jour du noyau avec correctif si elle est disponible
désactive algif_aead sinon
bloque le chargement des modules via modprobe
ajoute initcall_blacklist=algif_aead_init
restreint AF_ALG via systemd
Description
Cet outil détecte la vulnérabilité CVE-2026-31431 (pre condition) et applique l'atténuation (nécessite root) :
identifie les combinaisons protégées de systèmes d'exploitation (y compris WSL) et de versions du noyau
propose une mise à jour du noyau avec correctif si disponible
désactive algif_aead sinon
bloque le chargement des modules via modprobe
ajoute initcall_blacklist=algif_aead_init
restreint AF_ALG via systemd
Compilation Linux
root@kitploit:~
docker run --rm -v "$PWD":/app -w /app golang:alpine sh -c "apk add --no-cache upx && go build -ldflags='-s -w' -o cve_2026_frag_family_fix cve_2026_frag_family_fix.go && upx --best --ultra-brute cve_2026_frag_family_fix"
Mise à jour du noyau (pas un hotfix) disponible pour