Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-31431-check — CVE-2026-31431 (algif_aead local root) 用の読み取り専用チェッカー。カーネル/モジュールの状態を報告し、緩和策を提案します。 | Kitploit
ツール/GitHubGitHub/haydenjames/cve-2026-31431-check
脆弱性スキャナー脆弱性分析構成監査インシデントレスポンス
GitHubhaydenjames/cve-2026-31431-check

CVE-2026-31431-check

CVE-2026-31431 (algif_aead local root) 用の読み取り専用チェッカー。カーネル/モジュールの状態を報告し、緩和策を提案します。

リポジトリを見る
33ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-31431 チェック

algif_aead のローカルルート脆弱性 (CVE-2026-31431) の読み取り専用チェッカー。
カーネル設定、モジュール状態、AF_ALG ソケットの到達可能性、および適用されている軽減策を確認し、判定を出力します。エクスプロイトコードは実行しません。

dirty-frag-check (CVE-2026-43284 / CVE-2026-43500) のコンパニオンツール。

Example output on AlmaLinux 9.7

注意: これはヒューリスティックです。緑色の判定は保証ではありません。ホストを安全と判断する前に、ディストリビューションのセキュリティ情報と照合してください。MIT ライセンス、無保証。

クイック実行

root@kitploit:~
curl -fsSL https://github.com/haydenjames/CVE-2026-31431-check/releases/latest/download/cve-2026-31431.sh | bash

bash へのパイプが信頼できない場合は、最初に内容を確認してください:

root@kitploit:~
curl -fsSLO https://github.com/haydenjames/CVE-2026-31431-check/releases/latest/download/cve-2026-31431.sh
less cve-2026-31431.sh
chmod +x cve-2026-31431.sh && ./cve-2026-31431.sh

変更管理のためにリリースタグを指定: https://raw.githubusercontent.com/haydenjames/CVE-2026-31431-check/v1.0.3/cve-2026-31431.sh。

-q は1行のフリート出力。-h はヘルプ。終了コード 0 は問題なし、1 は脆弱、2 は不明。

フリートでの使用方法

-q はホストごとに1行を出力するため、既存のリモートランナーにパイプできます:

root@kitploit:~
# parallel-ssh
parallel-ssh -h hosts.txt -i 'bash -s -- -q' < cve-2026-31431.sh

# ansible
ansible all -m script -a "cve-2026-31431.sh -q"

終了コード (0 問題なし、1 脆弱、2 不明) は、ツールがステータスで集約する場合にも機能します。

必要条件

bash 4+、および通常の awk/grep/sed/lsmod/modprobe。python3 が利用可能な場合は AF_ALG ソケットの到達可能性もテストします。ない場合はそのチェックはスキップされます。チェック自体は root を必要としません。軽減策の適用には root が必要です。

チェック内容

  1. algif_aead の状態。 組み込み、ロード可能モジュール、ロード済み、または不在。/boot/config-* または /proc/config.gz を読み取り、フォールバックとして lsmod を使用。 1b. authencesn の状態。 上流のセキュリティ情報によると、これが実際にバグを含むモジュールです — algif_aead は一つの到達経路、IPsec は別の経路です。lsmod/modinfo と設定で検出。
  2. AF_ALG ソケット。 ユーザー空間が実際にソケットを開けるかどうか。seccomp と LSM ブロックを検出(利用可能な場合は Python を使用)。
  3. 軽減策。 modprobe ブラックリストファイル(いずれかのモジュール用)を探し、modprobe -n -v でブラックリストが実際に有効であることを確認します。また、広まっている破損した DefaultRestrictAddressFamilies systemd [Manager] トリックもフラグ付けします — そのディレクティブはユニットでのみ機能し、system.conf.d では機能しません。SELinux と AppArmor のステータスを報告します。
  4. カーネルパッケージと実行中のカーネルの比較。 パッチ適用済みカーネルをインストールしたが、再起動していないケースを検出します。

判定

  • OK — AF_ALG に到達できない、またはモジュールが存在しない、またはブラックリストが機能している。
  • 再起動が必要 — パッチ適用済みカーネルがインストールされているが、まだ古いカーネルを使用している。
  • 脆弱 — モジュールがロードされており、修正済みカーネルがインストールされていない、またはカーネルに組み込まれており、修正済みパッケージが利用可能。
  • おそらく修正済み — モジュールはロードされているが、実行中のカーネルは最新。スクリプトはロード済みモジュールを調べて修正版か脆弱版かを判断できないため、この判定はパッケージマネージャに委ねます。ディストリビューションの CVE トラッカーで確認してください。
  • リスクあり — モジュールがロード可能で、それを妨げるものがない。
  • ベンダーのパッチ待ち — カーネルは最新だが algif_aead が組み込まれている。ベストエフォートの判定。dnf check-update の終了コードに依存しますが、これは無関係な理由(ネットワーク、古いメタデータ)で非ゼロになる可能性があります。ディストリビューションのトラッカーを確認せずに待機していると思い込まないでください。

暫定的な軽減策

上流のセキュリティ情報 によると、バグは実際には authencesn 暗号モジュールに存在し、algif_aead は到達経路の1つにすぎません。安全のため両方をブラックリストに登録してください:

root@kitploit:~
sudo tee /etc/modprobe.d/disable-cve-2026-31431.conf <<'EOF'
install algif_aead /bin/false
install authencesn /bin/false
EOF
sudo rmmod authencesn algif_aead 2>/dev/null || true

rmmod が「module is in use」と表示した場合、そのマシン上で何かが AF_ALG または IPsec をアクティブに使用しています(一部の VPN、ディスク暗号化、暗号ユーザースペースツール)。強制アンロードしないでください。パッチを適用して再起動してください。

脆弱なコードがカーネルにコンパイルされている場合、ブラックリスト登録は役に立ちません。カーネルのアップデートのみが修正します。

テスト済み環境

AlmaLinux 8, AlmaLinux 9.7, CentOS 7 (TuxCare ELS), Ubuntu 22.04, Ubuntu 24.04.

議論

  • 上流のセキュリティ情報: oss-security メーリングリスト — 一次情報源。
  • フォーラムスレッド: CVE-2026-31431 — 危険 (linuxcommunity.io)
  • 問題報告: GitHub

クレジット

v1.0.1 に影響を与えたバグ報告:

  • u/throwaway234f32423df — Ubuntu の kmod ブラックリスト更新が検出されず、パッチ適用済みの Ubuntu ホストで誤った VULNERABLE 判定が発生する問題を報告。
  • u/aliendude5300 — その場でパッチが適用されたロード済みモジュールでも VULNERABLE と報告される点を指摘。

ライセンス

MIT — LICENSE を参照。

ツールをダウンロード