Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
dirty-frag-check — Vérificateur en lecture seule pour CVE-2026-43284 / CVE-2026-43500 (Dirty Frag) vulnérabilités locales root du noyau Linux | Kitploit
Outils/GitHubGitHub/haydenjames/dirty-frag-check
Scanners de VulnérabilitésAnalyse des VulnérabilitésAudit de ConfigurationDevSecOpsRéponse aux Incidents
GitHubhaydenjames/dirty-frag-check

dirty-frag-check

Vérificateur en lecture seule pour CVE-2026-43284 / CVE-2026-43500 (Dirty Frag) vulnérabilités locales root du noyau Linux

Voir le dépôt
7il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Vérification Dirty Frag (CVE-2026-43284 / CVE-2026-43500)

Outil en lecture seule pour les vulnérabilités locales root « Dirty Frag » du noyau Linux (CVE-2026-43284, CVE-2026-43500). Vérifie la version du noyau, l'état des modules, le livepatch KernelCare et toute liste noire modprobe que vous avez ajoutée. N'exécute pas de code d'exploitation.

Compagnon de CVE-2026-31431-check.

Exemple de sortie sur AlmaLinux 8.10

Attention : il s'agit d'une heuristique. Un verdict vert n'est pas une garantie. Recoupez avec l'avis de votre distribution avant de considérer un hôte comme sûr. MIT, sans garantie.

Exécution rapide

root@kitploit:~
curl -fsSL https://github.com/haydenjames/dirty-frag-check/releases/latest/download/dirty-frag-check.sh | bash

Lisez-le d'abord si vous ne faites pas confiance au pipe vers bash :

root@kitploit:~
curl -fsSLO https://github.com/haydenjames/dirty-frag-check/releases/latest/download/dirty-frag-check.sh
less dirty-frag-check.sh
chmod +x dirty-frag-check.sh && ./dirty-frag-check.sh

Épinglez à un tag de version pour le contrôle des changements : https://raw.githubusercontent.com/haydenjames/dirty-frag-check/v1.0.4/dirty-frag-check.sh.

-q pour une sortie sur une ligne pour les flottes. -h pour l'aide. Code de sortie 0 ok, 1 vulnérable, 2 inconnu.

Utilisation en flotte

root@kitploit:~
# parallel-ssh
parallel-ssh -h hosts.txt -i 'bash -s -- -q' < dirty-frag-check.sh

# ansible
ansible all -m script -a "dirty-frag-check.sh -q"

Les codes de sortie (0 ok, 1 vulnérable, 2 inconnu) fonctionnent avec tout outil qui agrège par statut.

Prérequis

bash 4+, plus les outils habituels awk/grep/sed/lsmod/modprobe. Aucun accès root n'est requis pour la vérification elle-même. L'application des mesures d'atténuation nécessite root.

Ce qu'il vérifie

  1. État des modules. Si les modules impliqués par l'avis — esp4, esp6, ipcomp, ipcomp6 (CVE-2026-43284) et rxrpc (CVE-2026-43500) — sont chargés, disponibles ou absents.
  2. Mesures d'atténuation. Recherche les fichiers de liste noire modprobe et vérifie que la liste noire l'emporte réellement via modprobe -n -v. Signale l'état de SELinux et AppArmor. Détecte le livepatch KernelCare via kcarectl --patch-info.
  3. Paquet noyau vs noyau en cours. Détecte le cas où vous avez installé un noyau corrigé mais n'avez pas redémarré dessus.
  4. Noyau en cours vs version corrigée connue. Pour les distributions de la famille RHEL (AlmaLinux, Rocky, RHEL, CloudLinux), compare uname -r à la version corrigée publiée par le fournisseur pour cette version. Au mieux ; vérifiez auprès du suivi de votre distribution.

Verdicts

  • OK — Livepatch KernelCare appliqué, noyau en cours à/après le correctif publié, ou tous les modules concernés en liste noire.
  • ATTÉNUÉ — noyau non corrigé mais tous les modules d'accès sont en liste noire, donc le bug ne peut pas être déclenché. Corrigez dès que possible.
  • REDÉMARRAGE NÉCESSAIRE — noyau corrigé installé, vous êtes toujours sur l'ancien.
  • VULNÉRABLE — noyau en cours vérifié plus ancien que le correctif et une mise à jour du noyau est disponible, ou modules chargés avec une mise à jour en attente.
  • EN ATTENTE DU CORRECTIF FOURNISSEUR — noyau en cours plus ancien que le correctif en amont, aucune mise à jour du noyau actuellement disponible. Courant sur Rocky/CloudLinux qui suivent AlmaLinux avec un build de retard, ou lorsque la distribution effectue un backport sous une chaîne de version différente.
  • À RISQUE — hôte géré par KernelCare sans le livepatch Dirty Frag pour l'instant, ou modules disponibles avec une mise à jour en attente.
  • PROBABLEMENT CORRIGÉ — modules chargés mais le noyau en cours est à/après le correctif publié. Le script ne peut pas inspecter le niveau de correctif d'un module chargé ; il s'en remet aux métadonnées du fournisseur.
  • INCONNU — aucune table de versions corrigées pour cette distribution (Ubuntu, Debian, TuxCare ELS) et aucun autre signal fort. Recoupez avec le suivi de la distribution.

Mesure d'atténuation provisoire

Utilisez ceci lorsque votre distribution n'a pas encore publié de mise à jour du noyau, ou lorsque vous ne pouvez pas redémarrer rapidement et avez besoin de décharger les modules d'accès :

root@kitploit:~
sudo tee /etc/modprobe.d/disable-dirty-frag.conf <<'EOF'
install esp4 /bin/false
install esp6 /bin/false
install ipcomp /bin/false
install ipcomp6 /bin/false
install rxrpc /bin/false
EOF
sudo rmmod rxrpc ipcomp6 ipcomp esp6 esp4 2>/dev/null || true

Si rmmod indique « module is in use », quelque chose sur la machine utilise activement IPsec ou AF_RXRPC (certains VPN, clients AFS, strongSwan, Libreswan). Ne forcez pas le déchargement. Corrigez le noyau et redémarrez à la place.

Utilisateurs KernelCare / TuxCare ELS : les livepatches pour CVE-2026-43284 couvrent ce problème sans redémarrage. Vérifiez avec kcarectl --patch-info.

Cibles

Conçu pour AlmaLinux 8/9/10, Rocky, RHEL, CloudLinux 8/9/10, Ubuntu, Debian et CentOS 7 (TuxCare ELS / KernelCare). La table des versions corrigées est spécifique à la famille RHEL ; Ubuntu/Debian se rabattent sur la fraîcheur du gestionnaire de paquets. Confirmez tout verdict vert auprès du suivi de votre distribution.

Discussion

  • Avis AlmaLinux : Dirty Frag
  • CloudLinux / KernelCare : atténuation et mise à jour du noyau
  • cPanel : avis de sécurité
  • Fil de discussion : script de vérification Dirty Frag (linuxcommunity.io)
  • Vérificateur compagnon : CVE-2026-31431-check
  • Problèmes : GitHub

Licence

MIT — voir LICENSE.

Télécharger l’outil