
Controllo in sola lettura per CVE-2026-43284 / CVE-2026-43500 (Dirty Frag) vulnerabilità local-root del kernel Linux
Checker in sola lettura per le vulnerabilità local-root "Dirty Frag" del kernel Linux (CVE-2026-43284, CVE-2026-43500). Verifica la versione del kernel, lo stato dei moduli, il livepatch KernelCare e qualsiasi blacklist di modprobe che hai aggiunto. Non esegue codice exploit.
Complementare a CVE-2026-31431-check.

Attenzione: si tratta di un'euristica. Un verdetto verde non è una garanzia. Incrocia i dati con l'advisory della tua distribuzione prima di considerare un host sicuro. MIT, senza garanzie.
curl -fsSL https://github.com/haydenjames/dirty-frag-check/releases/latest/download/dirty-frag-check.sh | bash
Leggilo prima se non ti fidi del piping a bash:
curl -fsSLO https://github.com/haydenjames/dirty-frag-check/releases/latest/download/dirty-frag-check.sh
less dirty-frag-check.sh
chmod +x dirty-frag-check.sh && ./dirty-frag-check.sh
Fissa un tag di release per il controllo delle modifiche: https://raw.githubusercontent.com/haydenjames/dirty-frag-check/v1.0.4/dirty-frag-check.sh.
-q per output su una riga per la flotta. -h per l'aiuto. Uscita 0 ok, 1 vulnerabile, 2 sconosciuto.
# parallel-ssh
parallel-ssh -h hosts.txt -i 'bash -s -- -q' < dirty-frag-check.sh
# ansible
ansible all -m script -a "dirty-frag-check.sh -q"
I codici di uscita (0 ok, 1 vulnerabile, 2 sconosciuto) funzionano con qualsiasi strumento che aggrega per stato.
bash 4+, più i soliti awk/grep/sed/lsmod/modprobe. Non serve root
per il controllo in sé. L'applicazione delle mitigazioni richiede invece root.
esp4, esp6, ipcomp, ipcomp6 (CVE-2026-43284) e rxrpc
(CVE-2026-43500) — sono caricati, disponibili o assenti.modprobe -n -v. Riporta lo stato di SELinux e
AppArmor. Rileva il livepatch KernelCare tramite kcarectl --patch-info.uname -r con la
versione corretta pubblicata dal vendor per quella release. Best-effort; verifica
sul tracker della tua distribuzione.Usala quando la tua distribuzione non ha ancora rilasciato un aggiornamento del kernel, oppure quando non puoi riavviare a breve e hai bisogno di scaricare i moduli raggiungibili:
sudo tee /etc/modprobe.d/disable-dirty-frag.conf <<'EOF'
install esp4 /bin/false
install esp6 /bin/false
install ipcomp /bin/false
install ipcomp6 /bin/false
install rxrpc /bin/false
EOF
sudo rmmod rxrpc ipcomp6 ipcomp esp6 esp4 2>/dev/null || true
Se rmmod dice "module is in use", qualcosa sulla macchina usa attivamente
IPsec o AF_RXRPC (alcune VPN, client AFS, strongSwan, Libreswan).
Non forzare lo scaricamento. Applica la patch al kernel e riavvia invece.
Utenti KernelCare / TuxCare ELS: i livepatch per CVE-2026-43284 coprono
questo senza riavvio. Controlla kcarectl --patch-info.
Pensato per AlmaLinux 8/9/10, Rocky, RHEL, CloudLinux 8/9/10, Ubuntu, Debian e CentOS 7 (TuxCare ELS / KernelCare). La tabella delle versioni corrette è specifica per la famiglia RHEL; Ubuntu/Debian ripiegano sulla freschezza del gestore pacchetti. Conferma qualsiasi verdetto verde sul tracker della tua distribuzione.
MIT — vedi LICENSE.