
Validazione difensiva di CVE-2026-46331 / pedit COW con auditd, AppArmor, confronto delle mitigazioni e logica di rilevamento.
Report di validazione difensiva per CVE-2026-46331, incentrato sul kernel Linux
act_pedit, sul comportamento di escalation dei privilegi locali, sulla telemetria auditd, sulla mitigazione AppArmor e sulla logica di rilevamento.
Questo repository contiene report di validazione difensiva per CVE-2026-46331 / pedit COW, una vulnerabilità di escalation dei privilegi locali del kernel Linux correlata a net/sched/act_pedit.
Il lavoro documenta una validazione di laboratorio controllata su Ubuntu, tra cui:
kernel.apparmor_restrict_unprivileged_unconfined=1.Questo repository non fornisce codice di exploit. Il suo scopo è l'analisi difensiva, l'ingegneria del rilevamento, la validazione delle vulnerabilità e il reporting.
I report sono disponibili nella directory /reports:
| Lingua | File |
|---|---|
| Inglese | CVE-2026-46331_pedit_COW_auditd_EN.pdf |
| Polacco | CVE-2026-46331_pedit_COW_auditd_PL.pdf |
Il report documenta se l'host Ubuntu testato soddisfacesse le condizioni richieste per il percorso di escalation dei privilegi locali, tra cui:
act_pedit,aa-exec e sull'esecuzione di processi root.Il laboratorio confronta inoltre il comportamento del sistema prima e dopo l'abilitazione di:
kernel.apparmor_restrict_unprivileged_unconfined=1
Il valore principale di questo repository è la validazione orientata al rilevamento. Il report si concentra sulla correlazione di più fonti di telemetria piuttosto che su un singolo indicatore.
Sequenza comportamentale ad alta confidenza:
unprivileged user
-> namespace creation
-> netlink socket usage
-> aa-exec / AppArmor profile transition
-> root_exec with euid=0
Chiavi e indicatori auditd utili:
ns_create
netlink_socket
apparmor_bypass_path
root_exec
tc action pedit offset out of bounds
AppArmor DENIED sys_admin/net_admin
I report includono anche esempi di logica di rilevamento per auditd, Splunk SPL, XQL, journal del kernel ed eventi AppArmor.
Struttura attuale:
.
├── README.md
└── reports/
├── CVE-2026-46331_pedit_COW_auditd_EN.pdf
└── CVE-2026-46331_pedit_COW_auditd_PL.pdf
Questo è sufficiente per l'ambito attuale. Se in futuro le regole di rilevamento verranno estratte in file autonomi, potrebbe essere aggiunta una directory /detections opzionale:
detections/
├── auditd.rules
├── splunk.spl
└── xql.xql
Questo materiale può essere utile per:
Il materiale è destinato a validazione controllata, sviluppo di rilevamenti difensivi e valutazione delle mitigazioni. Non deve essere utilizzato per prendere di mira sistemi senza autorizzazione esplicita.
La mitigazione testata ha ridotto l'impatto pratico del percorso di sfruttamento testato, ma le mitigazioni di configurazione non dovrebbero essere considerate un sostituto dell'aggiornamento del kernel. L'approccio consigliato è applicare la patch al kernel e mantenere un rafforzamento aggiuntivo dove operativamente possibile.