
CVE-2026-46331 / pedit COW का auditd, AppArmor, mitigation comparison और detection logic के साथ रक्षात्मक सत्यापन
CVE-2026-46331 के लिए रक्षात्मक सत्यापन रिपोर्ट, जो Linux कर्नेल
act_pedit, स्थानीय विशेषाधिकार वृद्धि व्यवहार, auditd टेलीमेट्री, AppArmor शमन, और पता लगाने के तर्क पर केंद्रित है।
इस रिपॉजिटरी में CVE-2026-46331 / pedit COW के लिए रक्षात्मक सत्यापन रिपोर्टें हैं, जो net/sched/act_pedit से संबंधित Linux कर्नेल स्थानीय विशेषाधिकार वृद्धि भेद्यता है।
यह कार्य Ubuntu पर नियंत्रित प्रयोगशाला सत्यापन का दस्तावेजीकरण करता है, जिसमें शामिल हैं:
kernel.apparmor_restrict_unprivileged_unconfined=1 का उपयोग करके शमन सत्यापन।यह रिपॉजिटरी नहीं प्रदान करती है शोषण कोड। इसका उद्देश्य रक्षात्मक विश्लेषण, पता लगाने का इंजीनियरिंग, भेद्यता सत्यापन, और रिपोर्टिंग है।
रिपोर्ट्स /reports निर्देशिका में उपलब्ध हैं:
| भाषा | फ़ाइल |
|---|---|
| अंग्रेज़ी | CVE-2026-46331_pedit_COW_auditd_EN.pdf |
| पोलिश | CVE-2026-46331_pedit_COW_auditd_PL.pdf |
रिपोर्ट दस्तावेज करती है कि क्या परीक्षण किए गए Ubuntu होस्ट ने स्थानीय विशेषाधिकार वृद्धि पथ के लिए आवश्यक शर्तों को पूरा किया, जिसमें शामिल हैं:
act_pedit कर्नेल मॉड्यूल की उपलब्धता,aa-exec, और रूट प्रक्रिया निष्पादन की auditd दृश्यता।प्रयोगशाला सक्षम करने से पहले और बाद में सिस्टम व्यवहार की तुलना भी करती है:
kernel.apparmor_restrict_unprivileged_unconfined=1
इस रिपॉजिटरी का मुख्य मूल्य पता लगाने-उन्मुख सत्यापन है। रिपोर्ट एकल संकेतक के बजाय कई टेलीमेट्री स्रोतों के सहसंबंध पर ध्यान केंद्रित करती है।
उच्च-विश्वास व्यवहार अनुक्रम:
unprivileged user
-> namespace creation
-> netlink socket usage
-> aa-exec / AppArmor profile transition
-> root_exec with euid=0
उपयोगी auditd कुंजियाँ और संकेतक:
ns_create
netlink_socket
apparmor_bypass_path
root_exec
tc action pedit offset out of bounds
AppArmor DENIED sys_admin/net_admin
रिपोर्टों में auditd, Splunk SPL, XQL, कर्नेल जर्नल, और AppArmor घटनाओं के लिए उदाहरण पता लगाने का तर्क भी शामिल है।
वर्तमान संरचना:
.
├── README.md
└── reports/
├── CVE-2026-46331_pedit_COW_auditd_EN.pdf
└── CVE-2026-46331_pedit_COW_auditd_PL.pdf
यह वर्तमान दायरे के लिए पर्याप्त है। यदि बाद में पता लगाने के नियमों को स्टैंडअलोन फ़ाइलों में निकाला जाता है, तो एक वैकल्पिक /detections निर्देशिका जोड़ी जा सकती है:
detections/
├── auditd.rules
├── splunk.spl
└── xql.xql
यह सामग्री इसके लिए उपयोगी हो सकती है:
सामग्री नियंत्रित सत्यापन, रक्षात्मक पता लगाने के विकास, और शमन मूल्यांकन के लिए है। इसका उपयोग स्पष्ट प्राधिकरण के बिना सिस्टम को लक्षित करने के लिए नहीं किया जाना चाहिए।
परीक्षण किए गए शमन ने परीक्षण किए गए शोषण पथ के व्यावहारिक प्रभाव को कम कर दिया, लेकिन कॉन्फ़िगरेशन शमन को कर्नेल अपडेट के प्रतिस्थापन के रूप में नहीं माना जाना चाहिए। अनुशंसित दृष्टिकोण कर्नेल को पैच करना और जहाँ संभव हो वहाँ अतिरिक्त सख्ती बनाए रखना है।