
# CVE-2026-43284 / CVE-2026-43500 (Dirty Frag) Linux कर्नेल स्थानीय-रूट कमजोरियों के लिए केवल-पढ़ने योग्य जाँचकर्ता
लिनक्स कर्नेल के "डर्टी फ्रैग" लोकल-रूट कमजोरियों के लिए केवल-पठनीय जांचकर्ता (CVE-2026-43284, CVE-2026-43500)। कर्नेल संस्करण, मॉड्यूल स्थिति, KernelCare लाइवपैच, और आपके द्वारा जोड़ी गई किसी भी modprobe ब्लैकलिस्ट की जांच करता है। एक्सप्लॉइट कोड नहीं चलाता।
CVE-2026-31431-check का साथी उपकरण।

ध्यान दें: यह एक अनुमानात्मक जांच है। हरा परिणाम कोई गारंटी नहीं है। किसी होस्ट को सुरक्षित घोषित करने से पहले अपने डिस्ट्रो की सलाह से क्रॉस-रेफरेंस करें। MIT, कोई वारंटी नहीं।
curl -fsSL https://github.com/haydenjames/dirty-frag-check/releases/latest/download/dirty-frag-check.sh | bash
यदि आप bash में पाइप करने पर भरोसा नहीं करते तो पहले इसे पढ़ें:
curl -fsSLO https://github.com/haydenjames/dirty-frag-check/releases/latest/download/dirty-frag-check.sh
less dirty-frag-check.sh
chmod +x dirty-frag-check.sh && ./dirty-frag-check.sh
परिवर्तन नियंत्रण के लिए किसी रिलीज़ टैग पर पिन करें: https://raw.githubusercontent.com/haydenjames/dirty-frag-check/v1.0.4/dirty-frag-check.sh।
फ्लीट आउटपुट के लिए -q एक-पंक्ति में। सहायता के लिए -h। एग्ज़िट 0 ठीक, 1 कमजोर, 2 अज्ञात।
# parallel-ssh
parallel-ssh -h hosts.txt -i 'bash -s -- -q' < dirty-frag-check.sh
# ansible
ansible all -m script -a "dirty-frag-check.sh -q"
एग्ज़िट कोड (0 ठीक, 1 कमजोर, 2 अज्ञात) किसी भी चीज़ के साथ काम करते हैं जो स्थिति के आधार पर एकत्रित करता है।
bash 4+, साथ ही सामान्य awk/grep/sed/lsmod/modprobe। जांच के लिए
रूट की आवश्यकता नहीं है। शमन लागू करने के लिए रूट की आवश्यकता होती है।
esp4, esp6, ipcomp, ipcomp6 (CVE-2026-43284) और rxrpc
(CVE-2026-43500) — लोडेड, उपलब्ध, या अनुपस्थित हैं।modprobe -n -v के माध्यम से
सत्यापित करता है कि ब्लैकलिस्ट वास्तव में प्रभावी है। SELinux और
AppArmor स्थिति की रिपोर्ट करता है। kcarectl --patch-info के माध्यम से KernelCare
लाइवपैच का पता लगाता है।uname -r की तुलना उस रिलीज़ के लिए
विक्रेता-प्रकाशित फिक्स्ड संस्करण से करता है। सर्वोत्तम-प्रयास; अपने
डिस्ट्रो ट्रैकर के विरुद्ध सत्यापित करें।इसका उपयोग तब करें जब आपके डिस्ट्रो ने अभी तक कर्नेल अपडेट नहीं भेजा है, या जब आप जल्दी रीबूट नहीं कर सकते और पहुंच-योग्य मॉड्यूल को अनलोड करने की आवश्यकता है:
sudo tee /etc/modprobe.d/disable-dirty-frag.conf <<'EOF'
install esp4 /bin/false
install esp6 /bin/false
install ipcomp /bin/false
install ipcomp6 /bin/false
install rxrpc /bin/false
EOF
sudo rmmod rxrpc ipcomp6 ipcomp esp6 esp4 2>/dev/null || true
यदि rmmod कहता है "module is in use", तो बॉक्स पर कोई चीज़ सक्रिय रूप से
IPsec या AF_RXRPC का उपयोग कर रही है (कुछ VPN, AFS क्लाइंट, strongSwan, Libreswan)।
इसे जबरन अनलोड न करें। इसके बजाय कर्नेल पैच करें और रीबूट करें।
KernelCare / TuxCare ELS उपयोगकर्ता: CVE-2026-43284 के लिए लाइवपैच इसे
रीबूट के बिना कवर करते हैं। kcarectl --patch-info जांचें।
AlmaLinux 8/9/10, Rocky, RHEL, CloudLinux 8/9/10, Ubuntu, Debian, और CentOS 7 (TuxCare ELS / KernelCare) के लिए लक्षित। फिक्स्ड-संस्करण तालिका RHEL-परिवार-विशिष्ट है; Ubuntu/Debian पैकेज-प्रबंधक ताजगी पर वापस जाते हैं। किसी भी हरे निर्णय को अपने डिस्ट्रो के ट्रैकर के विरुद्ध पुष्टि करें।
MIT — LICENSE देखें।