
CVE-2026-46331の防御的検証レポート。Linuxカーネルの
act_pedit、ローカル権限昇格動作、auditdテレメトリ、AppArmor緩和策、検出ロジックに焦点を当てています。
このリポジトリには、CVE-2026-46331 / pedit COW に関する防御的検証レポートが含まれています。これは、net/sched/act_pedit に関連するLinuxカーネルのローカル権限昇格の脆弱性です。
この作業は、Ubuntu上での制御されたラボ検証を文書化しており、以下を含みます:
kernel.apparmor_restrict_unprivileged_unconfined=1 を使用した緩和策の検証。このリポジトリはエクスプロイトコードを提供しません。その目的は、防御的分析、検出エンジニアリング、脆弱性検証、および報告です。
レポートは/reportsディレクトリで入手可能です:
このレポートは、テスト対象のUbuntuホストがローカル権限昇格パスに必要な条件を満たしているかどうかを文書化しており、以下を含みます:
act_peditカーネルモジュールの利用可能性、aa-exec、およびルートプロセス実行の可視性。ラボでは、以下の有効化前後のシステム動作も比較しています:
kernel.apparmor_restrict_unprivileged_unconfined=1
このリポジトリの主な価値は、検出指向の検証です。レポートは単一の指標ではなく、複数のテレメトリソースの相関に焦点を当てています。
高信頼性の動作シーケンス:
unprivileged user
-> namespace creation
-> netlink socket usage
-> aa-exec / AppArmor profile transition
-> root_exec with euid=0
有用なauditdキーと指標:
ns_create
netlink_socket
apparmor_bypass_path
root_exec
tc action pedit offset out of bounds
AppArmor DENIED sys_admin/net_admin
レポートには、auditd、Splunk SPL、XQL、カーネルジャーナル、AppArmorイベント向けの例示的な検出ロジックも含まれています。
現在の構造:
.
├── README.md
└── reports/
├── CVE-2026-46331_pedit_COW_auditd_EN.pdf
└── CVE-2026-46331_pedit_COW_auditd_PL.pdf
これは現在の範囲には十分です。今後、検出ルールがスタンドアロンファイルとして抽出された場合、オプションで/detectionsディレクトリが追加される可能性があります:
detections/
├── auditd.rules
├── splunk.spl
└── xql.xql
この資料は以下の方々に役立つ可能性があります:
この資料は、制御された検証、防御的な検出開発、および緩和策評価を目的としています。明示的な許可なしにシステムを標的にするために使用してはなりません。
テストされた緩和策は、テストされた悪用経路の実際的な影響を低減しましたが、設定による緩和策をカーネルアップデートの代替として扱うべきではありません。推奨されるアプローチは、カーネルにパッチを適用し、運用上可能な場所で追加の堅牢化を維持することです。