
Validation défensive de CVE-2026-46331 / pedit COW avec auditd, AppArmor, comparaison des atténuations et logique de détection.
Rapport de validation défensive pour CVE-2026-46331, axé sur le noyau Linux
act_pedit, le comportement d'escalade de privilèges locaux, la télémétrie auditd, l'atténuation AppArmor et la logique de détection.
Ce dépôt contient des rapports de validation défensive pour CVE-2026-46331 / pedit COW, une vulnérabilité d'escalade de privilèges locaux du noyau Linux liée à net/sched/act_pedit.
Le travail documente une validation en laboratoire contrôlé sur Ubuntu, incluant :
kernel.apparmor_restrict_unprivileged_unconfined=1.Ce dépôt ne fournit pas de code d'exploitation. Son objectif est l'analyse défensive, l'ingénierie de détection, la validation de vulnérabilité et le reporting.
Les rapports sont disponibles dans le répertoire /reports :
| Langue | Fichier |
|---|---|
| Anglais | CVE-2026-46331_pedit_COW_auditd_EN.pdf |
| Polonais | CVE-2026-46331_pedit_COW_auditd_PL.pdf |
Le rapport documente si l'hôte Ubuntu testé remplissait les conditions requises pour la voie d'escalade de privilèges locaux, notamment :
act_pedit,aa-exec et de l'exécution de processus root.Le laboratoire compare également le comportement du système avant et après l'activation de :
kernel.apparmor_restrict_unprivileged_unconfined=1
La principale valeur de ce dépôt est la validation axée sur la détection. Le rapport se concentre sur la corrélation de multiples sources de télémétrie plutôt que sur un indicateur unique.
Séquence comportementale à haute confiance :
unprivileged user
-> namespace creation
-> netlink socket usage
-> aa-exec / AppArmor profile transition
-> root_exec with euid=0
Clés et indicateurs auditd utiles :
ns_create
netlink_socket
apparmor_bypass_path
root_exec
tc action pedit offset out of bounds
AppArmor DENIED sys_admin/net_admin
Les rapports incluent également des exemples de logique de détection pour auditd, Splunk SPL, XQL, le journal du noyau et les événements AppArmor.
Structure actuelle :
.
├── README.md
└── reports/
├── CVE-2026-46331_pedit_COW_auditd_EN.pdf
└── CVE-2026-46331_pedit_COW_auditd_PL.pdf
Cela est suffisant pour le périmètre actuel. Si les règles de détection sont extraites dans des fichiers autonomes ultérieurement, un répertoire /detections optionnel pourrait être ajouté :
detections/
├── auditd.rules
├── splunk.spl
└── xql.xql
Ce matériel peut être utile pour :
Ce matériel est destiné à la validation contrôlée, au développement de détection défensive et à l'évaluation des atténuations. Il ne doit pas être utilisé pour cibler des systèmes sans autorisation explicite.
L'atténuation testée a réduit l'impact pratique de la voie d'exploitation testée, mais les atténuations de configuration ne doivent pas être considérées comme un remplacement d'une mise à jour du noyau. L'approche recommandée est de corriger le noyau et de maintenir un durcissement supplémentaire lorsque cela est opérationnellement possible.