
Wazuh SCA Linux ハードニングポリシー(Copy Fail(CVE-2026-31431)向け)
このポリシーファイル:
copy-fail-cve-2026-31431-policy.ymlは、Copy Fail / CVE-2026-31431 に対する露出の可能性と緩和状況を検出するように設計されています。
algif_aead が modprobe ポリシーにより無効化されている。algif_aead が現在ロードされていない。/etc/modprobe.d/disable-algif.conf) が存在する。AF_ALG が含まれている (コンテナホスト)。このCVEでは、ディストリビューションのバックポートにより、単純な正規表現チェックでは正確なバージョン一致が信頼できません。 そのため、このSCAポリシーは以下に焦点を当てています:
ポリシーを以下の場所にコピー:
/var/ossec/ruleset/sca/copy-fail-cve-2026-31431-policy.yml必要に応じて /var/ossec/etc/ossec.conf でSCAを有効化:
<sca>
<enabled>yes</enabled>
<scan_on_start>yes</scan_on_start>
<interval>14h</interval>
<policies>
<policy>/var/ossec/etc/shared/copy-fail-cve-2026-31431-policy.yml</policy>
</policies>
</sca>
マネージャーまたはエージェントを再起動:
sudo systemctl restart wazuh-agent
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif.conf
sudo rmmod algif_aead 2>/dev/null || true
その後、パッチ適用済みカーネル更新後に再起動を行ってください。
110005 は非コンテナホストでは 適用外 となる場合があります。