Linuxカーネルのローカルルート権限昇格の脆弱性「Dirty Frag」 (CVE-2026-43284、 CVE-2026-43500) の読み取り専用チェッカーです。 カーネルバージョン、モジュール状態、KernelCare livepatch、追加したmodprobeブラックリストを確認します。 エクスプロイトコードは実行しません。
CVE-2026-31431-check の関連ツールです。

注意: これはヒューリスティックな判定です。緑色の判定結果は保証を意味するものではありません。 ホストを安全と判断する前に、ディストリビューションのアドバイザリと照合してください。MITライセンス、無保証です。
curl -fsSL https://github.com/haydenjames/dirty-frag-check/releases/latest/download/dirty-frag-check.sh | bash
bashへのパイプが信頼できない場合は、まず内容を確認してください:
curl -fsSLO https://github.com/haydenjames/dirty-frag-check/releases/latest/download/dirty-frag-check.sh
less dirty-frag-check.sh
chmod +x dirty-frag-check.sh && ./dirty-frag-check.sh
変更管理のためリリースタグに固定する場合: https://raw.githubusercontent.com/haydenjames/dirty-frag-check/v1.0.4/dirty-frag-check.sh。
-q で1行のフリート出力。-h でヘルプ。終了コード: 0=正常、1=脆弱、2=不明。
# parallel-ssh
parallel-ssh -h hosts.txt -i 'bash -s -- -q' < dirty-frag-check.sh
# ansible
ansible all -m script -a "dirty-frag-check.sh -q"
終了コード (0=正常、1=脆弱、2=不明) は、ステータスで集約する任意のツールで使用できます。
bash 4+ と、通常の awk/grep/sed/lsmod/modprobe が必要です。
チェック自体にroot権限は不要です。緩和策の適用にはroot権限が必要です。
esp4、esp6、ipcomp、ipcomp6 (CVE-2026-43284) と rxrpc
(CVE-2026-43500) — がロード済み、利用可能、または存在しないかを確認します。modprobe -n -v で
ブラックリストが実際に有効かどうかを検証します。SELinuxと
AppArmorのステータスを報告します。kcarectl --patch-info で
KernelCare livepatchを検出します。uname -r を
ベンダーが公開している修正バージョンと比較します。ベストエフォート方式です。
ディストリビューションのトラッカーで確認してください。ディストリビューションがまだカーネルアップデートを提供していない場合、または すぐに再起動できず到達可能なモジュールをアンロードする必要がある場合に使用します:
sudo tee /etc/modprobe.d/disable-dirty-frag.conf <<'EOF'
install esp4 /bin/false
install esp6 /bin/false
install ipcomp /bin/false
install ipcomp6 /bin/false
install rxrpc /bin/false
EOF
sudo rmmod rxrpc ipcomp6 ipcomp esp6 esp4 2>/dev/null || true
rmmod が「module is in use」と表示した場合、そのマシンでIPsecまたは
AF_RXRPC (一部のVPN、AFSクライアント、strongSwan、Libreswan) が
実際に使用されています。強制アンロードしないでください。
代わりにカーネルにパッチを適用して再起動してください。
KernelCare / TuxCare ELSユーザー: CVE-2026-43284のlivepatchは
再起動なしで対応します。kcarectl --patch-info で確認してください。
AlmaLinux 8/9/10、Rocky、RHEL、CloudLinux 8/9/10、Ubuntu、 Debian、CentOS 7 (TuxCare ELS / KernelCare) を対象としています。 修正バージョンテーブルはRHEL系固有です。Ubuntu/Debianは パッケージマネージャーの新しさにフォールバックします。 緑色の判定結果はディストリビューションのトラッカーで確認してください。
MIT — LICENSE を参照してください。