
CVE-2026-31431 (algif_aead local root) 用の読み取り専用チェッカー。カーネル/モジュールの状態を報告し、緩和策を提案します。
algif_aead のローカルルート脆弱性 (CVE-2026-31431) の読み取り専用チェッカー。
カーネル設定、モジュール状態、AF_ALG ソケットの到達可能性、および適用されている軽減策を確認し、判定を出力します。エクスプロイトコードは実行しません。
dirty-frag-check (CVE-2026-43284 / CVE-2026-43500) のコンパニオンツール。

注意: これはヒューリスティックです。緑色の判定は保証ではありません。ホストを安全と判断する前に、ディストリビューションのセキュリティ情報と照合してください。MIT ライセンス、無保証。
curl -fsSL https://github.com/haydenjames/CVE-2026-31431-check/releases/latest/download/cve-2026-31431.sh | bash
bash へのパイプが信頼できない場合は、最初に内容を確認してください:
curl -fsSLO https://github.com/haydenjames/CVE-2026-31431-check/releases/latest/download/cve-2026-31431.sh
less cve-2026-31431.sh
chmod +x cve-2026-31431.sh && ./cve-2026-31431.sh
変更管理のためにリリースタグを指定: https://raw.githubusercontent.com/haydenjames/CVE-2026-31431-check/v1.0.3/cve-2026-31431.sh。
-q は1行のフリート出力。-h はヘルプ。終了コード 0 は問題なし、1 は脆弱、2 は不明。
-q はホストごとに1行を出力するため、既存のリモートランナーにパイプできます:
# parallel-ssh
parallel-ssh -h hosts.txt -i 'bash -s -- -q' < cve-2026-31431.sh
# ansible
ansible all -m script -a "cve-2026-31431.sh -q"
終了コード (0 問題なし、1 脆弱、2 不明) は、ツールがステータスで集約する場合にも機能します。
bash 4+、および通常の awk/grep/sed/lsmod/modprobe。python3 が利用可能な場合は AF_ALG ソケットの到達可能性もテストします。ない場合はそのチェックはスキップされます。チェック自体は root を必要としません。軽減策の適用には root が必要です。
algif_aead の状態。 組み込み、ロード可能モジュール、ロード済み、または不在。/boot/config-* または /proc/config.gz を読み取り、フォールバックとして lsmod を使用。
1b. authencesn の状態。 上流のセキュリティ情報によると、これが実際にバグを含むモジュールです — algif_aead は一つの到達経路、IPsec は別の経路です。lsmod/modinfo と設定で検出。modprobe -n -v でブラックリストが実際に有効であることを確認します。また、広まっている破損した DefaultRestrictAddressFamilies systemd [Manager] トリックもフラグ付けします — そのディレクティブはユニットでのみ機能し、system.conf.d では機能しません。SELinux と AppArmor のステータスを報告します。algif_aead が組み込まれている。ベストエフォートの判定。dnf check-update の終了コードに依存しますが、これは無関係な理由(ネットワーク、古いメタデータ)で非ゼロになる可能性があります。ディストリビューションのトラッカーを確認せずに待機していると思い込まないでください。上流のセキュリティ情報 によると、バグは実際には authencesn 暗号モジュールに存在し、algif_aead は到達経路の1つにすぎません。安全のため両方をブラックリストに登録してください:
sudo tee /etc/modprobe.d/disable-cve-2026-31431.conf <<'EOF'
install algif_aead /bin/false
install authencesn /bin/false
EOF
sudo rmmod authencesn algif_aead 2>/dev/null || true
rmmod が「module is in use」と表示した場合、そのマシン上で何かが AF_ALG または IPsec をアクティブに使用しています(一部の VPN、ディスク暗号化、暗号ユーザースペースツール)。強制アンロードしないでください。パッチを適用して再起動してください。
脆弱なコードがカーネルにコンパイルされている場合、ブラックリスト登録は役に立ちません。カーネルのアップデートのみが修正します。
AlmaLinux 8, AlmaLinux 9.7, CentOS 7 (TuxCare ELS), Ubuntu 22.04, Ubuntu 24.04.
v1.0.1 に影響を与えたバグ報告:
kmod ブラックリスト更新が検出されず、パッチ適用済みの Ubuntu ホストで誤った VULNERABLE 判定が発生する問題を報告。MIT — LICENSE を参照。