
Wazuh SCA policy di hardening Linux per Copy Fail (CVE-2026-31431)
Questo file di policy:
copy-fail-cve-2026-31431-policy.ymlè progettato per rilevare la probabile esposizione e lo stato di mitigazione per Copy Fail / CVE-2026-31431.
algif_aead è disabilitato tramite la policy modprobe.algif_aead non è attualmente caricato./etc/modprobe.d/disable-algif.conf).AF_ALG (host container).Per questa CVE, i backport delle distribuzioni rendono inaffidabile il match esatto della versione con semplici controlli regex. Quindi questa policy SCA si concentra su:
Copia la policy in:
/var/ossec/ruleset/sca/copy-fail-cve-2026-31431-policy.ymlAbilita SCA in /var/ossec/etc/ossec.conf se necessario:
<sca>
<enabled>yes</enabled>
<scan_on_start>yes</scan_on_start>
<interval>14h</interval>
<policies>
<policy>/var/ossec/etc/shared/copy-fail-cve-2026-31431-policy.yml</policy>
</policies>
</sca>
Riavvia il manager o l'agente:
sudo systemctl restart wazuh-agent
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif.conf
sudo rmmod algif_aead 2>/dev/null || true
Quindi riavvia dopo l'aggiornamento del kernel con patch.
110005 potrebbe essere Non applicabile su host non container.