Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-46331-pedit-COW-detection — CVE-2026-46331 / pedit COW の防御的検証: auditd、AppArmor を用いた緩和策の比較と検出ロジック。 | Kitploit
ツール/GitHubGitHub/g0thamrabb1t/cve-2026-46331-pedit-cow-detection
脆弱性分析侵入検知論文と研究学習と教育インシデントレスポンスログ分析
GitHubg0thamrabb1t/cve-2026-46331-pedit-cow-detection

CVE-2026-46331-pedit-COW-detection

CVE-2026-46331 / pedit COW の防御的検証: auditd、AppArmor を用いた緩和策の比較と検出ロジック。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
1ヶ月前未レビュー

CVE-2026-46331 pedit COW – Linux LPE 検証と auditd/AppArmor 検出

CVE-2026-46331の防御的検証レポート。Linuxカーネルのact_pedit、ローカル権限昇格動作、auditdテレメトリ、AppArmor緩和策、検出ロジックに焦点を当てています。

リポジトリの説明

このリポジトリには、CVE-2026-46331 / pedit COW に関する防御的検証レポートが含まれています。これは、net/sched/act_pedit に関連するLinuxカーネルのローカル権限昇格の脆弱性です。

この作業は、Ubuntu上での制御されたラボ検証を文書化しており、以下を含みます:

  • 緩和策適用前後の動作、
  • auditdおよびAppArmorのテレメトリ、
  • カーネルジャーナルのアーティファクト、
  • SOC/SIEMのユースケース向けの検出ロジック、
  • kernel.apparmor_restrict_unprivileged_unconfined=1 を使用した緩和策の検証。

このリポジトリはエクスプロイトコードを提供しません。その目的は、防御的分析、検出エンジニアリング、脆弱性検証、および報告です。

レポート

レポートは/reportsディレクトリで入手可能です:

言語ファイル
英語CVE-2026-46331_pedit_COW_auditd_EN.pdf
ポーランド語CVE-2026-46331_pedit_COW_auditd_PL.pdf

検証内容

このレポートは、テスト対象のUbuntuホストがローカル権限昇格パスに必要な条件を満たしているかどうかを文書化しており、以下を含みます:

  • act_peditカーネルモジュールの利用可能性、
  • 非特権ユーザーネームスペースの有効化、
  • AppArmorユーザーネームスペースの制限、
  • テスト対象パスに関連する非制限(unconfined)AppArmorプロファイルの存在、
  • auditdによるネームスペース作成、netlink使用、aa-exec、およびルートプロセス実行の可視性。

ラボでは、以下の有効化前後のシステム動作も比較しています:

root@kitploit:~
kernel.apparmor_restrict_unprivileged_unconfined=1

検出の焦点

このリポジトリの主な価値は、検出指向の検証です。レポートは単一の指標ではなく、複数のテレメトリソースの相関に焦点を当てています。

高信頼性の動作シーケンス:

root@kitploit:~
unprivileged user
  -> namespace creation
  -> netlink socket usage
  -> aa-exec / AppArmor profile transition
  -> root_exec with euid=0

有用なauditdキーと指標:

root@kitploit:~
ns_create
netlink_socket
apparmor_bypass_path
root_exec
tc action pedit offset out of bounds
AppArmor DENIED sys_admin/net_admin

レポートには、auditd、Splunk SPL、XQL、カーネルジャーナル、AppArmorイベント向けの例示的な検出ロジックも含まれています。

リポジトリ構造

現在の構造:

root@kitploit:~
.
├── README.md
└── reports/
    ├── CVE-2026-46331_pedit_COW_auditd_EN.pdf
    └── CVE-2026-46331_pedit_COW_auditd_PL.pdf

これは現在の範囲には十分です。今後、検出ルールがスタンドアロンファイルとして抽出された場合、オプションで/detectionsディレクトリが追加される可能性があります:

root@kitploit:~
detections/
├── auditd.rules
├── splunk.spl
└── xql.xql

対象読者

この資料は以下の方々に役立つ可能性があります:

  • 脆弱性管理チーム、
  • SOCアナリスト、
  • 検出エンジニア、
  • Linux管理者、
  • インシデント対応者、
  • 制御されたラボ環境で作業するセキュリティ研究者。

防御目的のみ

この資料は、制御された検証、防御的な検出開発、および緩和策評価を目的としています。明示的な許可なしにシステムを標的にするために使用してはなりません。

重要なポイント

テストされた緩和策は、テストされた悪用経路の実際的な影響を低減しましたが、設定による緩和策をカーネルアップデートの代替として扱うべきではありません。推奨されるアプローチは、カーネルにパッチを適用し、運用上可能な場所で追加の堅牢化を維持することです。

参考文献

  • NVD: CVE-2026-46331
  • Ubuntu Security: CVE-2026-46331
  • Ubuntu AppArmorユーザーネームスペース制限のドキュメント
  • The Hacker Newsによるpedit COWの報道
  • Red Hat CVEアドバイザリ
ツールをダウンロード