Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-46331-pedit-COW-detection — Validation défensive de CVE-2026-46331 / pedit COW avec auditd, AppArmor, comparaison des atténuations et logique de détection. | Kitploit
Outils/GitHubGitHub/g0thamrabb1t/cve-2026-46331-pedit-cow-detection
Analyse des VulnérabilitésDétection d'IntrusionArticles et RechercheApprentissage et ÉducationRéponse aux IncidentsAnalyse de Journaux
GitHubg0thamrabb1t/cve-2026-46331-pedit-cow-detection

CVE-2026-46331-pedit-COW-detection

Validation défensive de CVE-2026-46331 / pedit COW avec auditd, AppArmor, comparaison des atténuations et logique de détection.

Voir le dépôt
3il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-46331 pedit COW – Validation de LPE Linux et détection auditd/AppArmor

Rapport de validation défensive pour CVE-2026-46331, axé sur le noyau Linux act_pedit, le comportement d'escalade de privilèges locaux, la télémétrie auditd, l'atténuation AppArmor et la logique de détection.

Description du dépôt

Ce dépôt contient des rapports de validation défensive pour CVE-2026-46331 / pedit COW, une vulnérabilité d'escalade de privilèges locaux du noyau Linux liée à net/sched/act_pedit.

Le travail documente une validation en laboratoire contrôlé sur Ubuntu, incluant :

  • comportement avant et après atténuation,
  • télémétrie auditd et AppArmor,
  • artefacts du journal du noyau,
  • logique de détection pour cas d'usage SOC/SIEM,
  • validation de l'atténuation avec kernel.apparmor_restrict_unprivileged_unconfined=1.

Ce dépôt ne fournit pas de code d'exploitation. Son objectif est l'analyse défensive, l'ingénierie de détection, la validation de vulnérabilité et le reporting.

Rapports

Les rapports sont disponibles dans le répertoire /reports :

LangueFichier
AnglaisCVE-2026-46331_pedit_COW_auditd_EN.pdf
PolonaisCVE-2026-46331_pedit_COW_auditd_PL.pdf

Ce qui a été validé

Le rapport documente si l'hôte Ubuntu testé remplissait les conditions requises pour la voie d'escalade de privilèges locaux, notamment :

  • disponibilité du module noyau act_pedit,
  • espaces de noms utilisateur non privilégiés activés,
  • restrictions AppArmor des espaces de noms utilisateur,
  • présence de profils AppArmor non confinés pertinents pour la voie testée,
  • visibilité auditd de la création d'espace de noms, de l'utilisation de netlink, de aa-exec et de l'exécution de processus root.

Le laboratoire compare également le comportement du système avant et après l'activation de :

root@kitploit:~
kernel.apparmor_restrict_unprivileged_unconfined=1

Axe de détection

La principale valeur de ce dépôt est la validation axée sur la détection. Le rapport se concentre sur la corrélation de multiples sources de télémétrie plutôt que sur un indicateur unique.

Séquence comportementale à haute confiance :

root@kitploit:~
unprivileged user
  -> namespace creation
  -> netlink socket usage
  -> aa-exec / AppArmor profile transition
  -> root_exec with euid=0

Clés et indicateurs auditd utiles :

root@kitploit:~
ns_create
netlink_socket
apparmor_bypass_path
root_exec
tc action pedit offset out of bounds
AppArmor DENIED sys_admin/net_admin

Les rapports incluent également des exemples de logique de détection pour auditd, Splunk SPL, XQL, le journal du noyau et les événements AppArmor.

Structure du dépôt

Structure actuelle :

root@kitploit:~
.
├── README.md
└── reports/
    ├── CVE-2026-46331_pedit_COW_auditd_EN.pdf
    └── CVE-2026-46331_pedit_COW_auditd_PL.pdf

Cela est suffisant pour le périmètre actuel. Si les règles de détection sont extraites dans des fichiers autonomes ultérieurement, un répertoire /detections optionnel pourrait être ajouté :

root@kitploit:~
detections/
├── auditd.rules
├── splunk.spl
└── xql.xql

Public cible

Ce matériel peut être utile pour :

  • équipes de gestion des vulnérabilités,
  • analystes SOC,
  • ingénieurs en détection,
  • administrateurs Linux,
  • répondants aux incidents,
  • chercheurs en sécurité travaillant dans des environnements de laboratoire contrôlés.

Usage défensif uniquement

Ce matériel est destiné à la validation contrôlée, au développement de détection défensive et à l'évaluation des atténuations. Il ne doit pas être utilisé pour cibler des systèmes sans autorisation explicite.

Point clé à retenir

L'atténuation testée a réduit l'impact pratique de la voie d'exploitation testée, mais les atténuations de configuration ne doivent pas être considérées comme un remplacement d'une mise à jour du noyau. L'approche recommandée est de corriger le noyau et de maintenir un durcissement supplémentaire lorsque cela est opérationnellement possible.

Références

  • NVD: CVE-2026-46331
  • Ubuntu Security: CVE-2026-46331
  • Documentation d'Ubuntu sur les restrictions d'espace de noms utilisateur AppArmor
  • Couverture de The Hacker News sur pedit COW
  • Avis CVE de Red Hat
Télécharger l’outil