
著者: jshDevs · バージョン: 0.1.0-scaffold · ライセンス: MIT
RPMベースのディストリビューション(AlmaLinux 8/9、Rocky Linux 8/9、CentOS Stream 8/9/10)向けに、Linuxカーネルの重大なCVEを監査・修復するためのモジュール式Bashフレームワーク。
| CVE | サブシステム | タイプ | CVSS | 深刻度 |
|---|---|---|---|---|
| CVE-2026-31431 (CopyFail) | crypto/algif_aead | LPE | 7.8 | CRITICAL |
| CVE-2026-31533 | net/tls | UAFリモート | 9.8 | CRITICAL |
| CVE-2026-31508 | net/openvswitch | LPE OVS | 8.8 | HIGH |
| CVE-2026-23231 | netfilter/nf_tables | UAF | 7.0 | HIGH |
| CVE-2026-23183 | cgroup/dmem | NULL deref DoS | 6.2 | MEDIUM |
| CVE-2025-71238 | scsi/qla2xxx | double-free | 7.0 | HIGH |
kernelsec/
├── kernelsec-main.sh # メインオーケストレーター
├── lib/
│ ├── 00-globals.sh # 定数、フラグ、CVE DB
│ ├── 01-logger.sh # 構造化JSONLロガー
│ ├── 02-detect.sh # 読み取り専用検出
│ ├── 03-impact.sh # アプリへの影響分析
│ └── 04-remediate.sh # ガイド付き修復
├── tests/
│ ├── test-logger.sh
│ ├── test-detect.sh
│ └── test-remediate.sh
└── reports/
監査(root不要)→ 影響分析(root+lsof)→ 修復(root+確認)
rebootは禁止--assumeno(ドライラン)なしでパッケージをインストールするのは禁止evalは禁止rm -rfを実行するのは禁止6バッチの完全なロードマップについては、BATCH_PLAN.mdを参照してください。
# 監査(root不要)
bash kernelsec/kernelsec-main.sh --audit
# 完全ドライラン
bash kernelsec/kernelsec-main.sh --dry-run --verbose
# ガイド付き修復(rootが必要)
sudo bash kernelsec/kernelsec-main.sh --remediate --cve CVE-2026-31431
shellcheck(開発用)rpm / uname / lsof(実行時)