Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cfDr — Ansibleプレイブック:CVE-2026-31431(Copy Fail)の検出と修復用 - Linuxカーネルのローカル権限昇格の脆弱性 | Kitploit
ツール/GitHubGitHub/parmstro/cfdr
脆弱性スキャナー構成監査DevSecOps
GitHubparmstro/cfdr

cfDr

Ansibleプレイブック:CVE-2026-31431(Copy Fail)の検出と修復用 - Linuxカーネルのローカル権限昇格の脆弱性

リポジトリを見る
23ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

cfDr - コピーフェイルドクター

Copy Fail Detection and Remediation

CVE-2026-31431(コピーフェイル)を検出および修復するためのAnsibleロールおよびプレイブックスイートです。これは、Linuxカーネルのalgif_aeadモジュールにおける重大なローカル権限昇格の脆弱性です。

リポジトリ

🔗 GitHub: https://github.com/parmstro/cfDr

cfDrという名前は「コピーフェイルドクター」をもじったもので、CVE-2026-31431に対する信頼できる治療薬です。


目次

  1. CVE-2026-31431について
  2. 利用可能な修復策
  3. 検出方法
  4. cfDrの仕組み
  5. システム暗号化への影響
  6. 推奨ワークフロー
  7. 追加リソース
  8. パッチの監視
  9. クイックスタート
  10. 高度な設定

CVE-2026-31431について

コピーフェイルとは?

CVE-2026-31431(CVSS 7.8)は、2026年に発見されたLinuxカーネルのAEADソケットインターフェース(AF_ALG)における論理的な欠陥です。この脆弱性により、権限のないローカルユーザーが数秒でrootに権限を昇格できます。

技術的詳細

  • 影響を受けるコンポーネント: algif_aeadカーネルモジュール(AF_ALG暗号インターフェース)
  • 脆弱性の種類: コピー操作処理における論理的な欠陥
  • 攻撃ベクトル: ローカル
  • 必要な権限: なし(権限のないユーザー)
  • ユーザー操作: なし
  • 影響: システム全体の侵害(rootアクセス)

影響を受けるシステム

カーネルバージョン: Linuxカーネル 4.10以上(2017年リリース)

影響を受けるディストリビューション:

  • Red Hat Enterprise Linux 7、8、9
  • CentOS 7、8、9(およびStream)
  • Fedora(現在サポートされているすべてのバージョン)
  • Ubuntu 17.04以降
  • Debian 9(Stretch)以降
  • SUSE Linux Enterprise 12、15

注記: カーネル4.10以降を搭載したLinuxディストリビューションはすべて潜在的に脆弱です。

なぜこれが重要なのか

この脆弱性は、以下の理由から特に危険です:

  1. 権限が不要 - どのユーザーアカウントでも悪用可能
  2. 即時の権限昇格 - 数秒でrootアクセス
  3. 広範囲への影響 - 7年以上のカーネルリリースに影響
  4. ローカル実行 - リモートアクセスは不要ですが、初期足場を確保した攻撃者は即座に権限昇格可能
  5. 活発な悪用 - 公開エクスプロイトが存在

現実世界での影響

攻撃者が何らかの形でローカルアクセス(SSH、Webシェル、コンテナエスケープなど)を獲得すると、以下のことが可能になります:

  • システムの完全な制御を獲得
  • 永続的なバックドアのインストール
  • 機密データへのアクセス
  • ネットワーク上の他のシステムへの横展開
  • ランサムウェアやクリプトマイナーの展開

利用可能な修復策

ベンダー提供のカーネルパッチを待つ間、いくつかの緩和策が利用可能です。cfDrはこれらすべてを実装し、システム構成に基づいてインテリジェントな推奨を行います。

保護レベルの理解

すべての修復策が同等ではありません。知っておくべきことは以下のとおりです:

方法rootによる回避は可能か?適用範囲Enterprise Linuxサポート
モジュールブラックリスト✅ はい(insmod経由)modprobeのロードを防止すべてのバージョン
SELinuxポリシー❌ いいえ(LSMレイヤー)設定されたドメインのみすべてのバージョン(デフォルト)
systemd seccomp❌ いいえ(システムコールフィルター)設定されたサービスのみすべてのバージョン
eBPF LSM❌ いいえ(LSMレイヤー)システム全体(設定されている場合)RHEL 9+、Fedora 34+

推奨アプローチ:多層防御

cfDrのデフォルト推奨:フラグ3(モジュールブラックリスト + SELinux)

これにより、2つの独立した保護レイヤーが提供されます:``` ┌─────────────────────────────────────────────────┐ │ Layer 1: Module Blacklist │ │ • Prevents modprobe algif_aead │ │ • Persists across reboots │ │ • CAN be bypassed by malicious root (insmod) │ ├─────────────────────────────────────────────────┤ │ Layer 2: SELinux Policy │ │ • Blocks AF_ALG socket() at syscall level │ │ • Works even if module is loaded │ │ • CANNOT be bypassed from userspace │ │ • Covers user_t, unconfined_t (majority cases) │ └─────────────────────────────────────────────────┘

Result: If either layer fails, the other still protects

root@kitploit:~
### モジュールブラックリストだけでは不十分な理由

ルートアクセス権を持つ執念深い攻撃者は、モジュールのブラックリストを回避できます。```bash
# Module blacklist DOES NOT prevent:
insmod /lib/modules/$(uname -r)/kernel/crypto/algif_aead.ko.xz

ただし、これは許容されます。その理由は以下の通りです:

  1. この脆弱性は権限昇格(非特権 → root)を標的としています
  2. 攻撃者がすでにroot権限を持っている場合、モジュールをロードせずに直接悪用できます
  3. モジュールブラックリストは主要な攻撃ベクトルを防御します

完全な防御戦略

完全かつ迂回不可能な防御には、以下が必要です:

モジュールブラックリスト + 以下の少なくとも1つ:

  • SELinuxポリシー(Enterprise Linuxに推奨)
  • systemd seccompフィルタ(サービス単位の防御)
  • eBPF LSMプログラム(RHEL 9+のみ、システム全体)

緩和フラグのリファレンス

cfDrはビット単位のフラグを使用して複数の緩和策を有効にします:

フラグ値有効化される緩和策ユースケース
1モジュールブラックリストのみ最小限の防御、SELinux非搭載システム
2SELinuxのみSELinux専用環境
3モジュールブラックリスト + SELinux推奨デフォルト
5モジュールブラックリスト + seccompSELinux非搭載かつサービス強化あり
7モジュールブラックリスト + SELinux + seccomp強化された防御
15すべての緩和策最大限の防御(RHEL 9+のみ)

フラグの計算方法:1(ブラックリスト)+ 2(SELinux)+ 4(seccomp)+ 8(eBPF)= 合計

認識しておくべき防御のギャップ

SELinuxの防御:

  • ポリシーで指定されたドメインのみをカバー:user_t、unconfined_t、httpd_t、postgresql_t、mysqld_t
  • 他のSELinuxドメインで実行されるプロセスは防御されない場合があります
  • 実際には、user_tとunconfined_tが攻撃シナリオの大部分をカバーします

systemd seccompの防御:

  • 明示的に設定されたサービスのみを防御します
  • デフォルト設定でカバーされる対象:httpd、nginx、postgresql、mariadb、redis、memcached
  • これらのサービス以外のプロセスは防御されません

eBPF LSMの防御:

  • カーネル5.7+が必要(RHEL 9、Fedora 34+)
  • 正しく実装するには専門知識が必要です
  • 適切に設定すれば、包括的なシステム全体の防御を提供できます

検出方法論

cfDrが脆弱性を検出する仕組み

cfDrは複数の次元にわたって包括的な評価を実行します:

1. カーネルバージョンの確認```bash

uname -r

root@kitploit:~
- カーネルバージョンが4.10以上かどうかを判定(脆弱な範囲)
- カーネルリリースとディストリビューションを特定

#### 2. モジュールの利用可能性チェック```bash
modinfo algif_aead
  • カーネル内に algif_aead モジュールが存在するか検証します
  • モジュールの場所とメタデータを確認します

3. モジュールのロード状態```bash

lsmod | grep algif_aead

root@kitploit:~
- モジュールが現在ロードされているかを判定
- **重要**: ロード済みモジュール = 積極的に悪用可能

#### 4. アクティブソケット検出```bash
lsof -U | grep AF_ALG
  • アクティブなAF_ALGソケットを識別します
  • 潜在的なアクティブな悪用を示します

5. 既存の緩和策の検出

モジュールブラックリスト:```bash grep -E "blacklist algif_aead|install algif_aead" /etc/modprobe.d/*.conf

root@kitploit:~
**SELinux ポリシー**:```bash
semodule -l | grep cve_2026_31431_af_alg_deny

systemd seccomp:```bash systemctl show | grep RestrictAddressFamilies

root@kitploit:~
#### 6. カテゴリ別ステータス判定

cfDrは各ホストを以下のいずれかの状態に分類します:

| ステータス | 条件 | 必要な対応 |
|--------|-----------|-----------------|
| **脆弱 - モジュール読み込み済み** | カーネル >= 4.10、モジュールが存在し読み込み済み | **即時対応** - 積極的に悪用可能 |
| **脆弱 - モジュール存在** | カーネル >= 4.10、モジュールが存在するが未読み込み | **高優先** - 読み込み・悪用が可能 |
| **緩和済み - モジュールがブラックリスト登録** | ブラックリスト検出 | **低優先** - 監視し、追加の防御層を適用 |
| **保護済み - 多層防御** | ブラックリスト + SELinux/seccomp/eBPF | **不要** - 完全に保護されている |
| **非脆弱 - 旧カーネル** | カーネル < 4.10 | **不要** - 脆弱性の影響範囲外 |
| **非脆弱 - モジュールなし** | algif_aeadモジュールがカーネルに存在しない | **不要** - モジュールが利用不可 |

### 評価出力

各ホストには以下が提供されます:
1. **コンソール出力**: 1行の簡潔なステータス
2. **詳細ファイル**: `/root/cve-2026-31431-assessment-<hostname>.txt`
3. **JSONレポート**: `/tmp/cve-2026-31431-<hostname>.json`

簡潔な出力例:```
webserver1.example.com: VULNERABLE - Module exists and can be loaded
dbserver2.example.com: PROTECTED - Defense-in-depth (Module Blacklist + SELinux)
appserver3.example.com: NOT VULNERABLE - Module not available

cfDrの仕組み

アーキテクチャ

cfDrは、複数のプレイブックエントリポイントを持つ最新のAnsibleロールとして構築されています。``` cfDr/ ├── roles/ │ └── cve_2026_31431/ # Main role │ ├── tasks/ │ │ ├── main.yml # Role orchestration │ │ ├── assessment.yml # Vulnerability detection │ │ ├── remediation_module_blacklist.yml │ │ ├── remediation_selinux.yml │ │ ├── remediation_seccomp.yml │ │ ├── remediation_ebpf.yml │ │ ├── reporting.yml # Status reporting │ │ └── inventory_update.yml # Inventory generation │ ├── templates/ # Config file templates │ ├── defaults/ # Default variables │ └── handlers/ # Service restarts, etc. ├── quickstart.yml # Simplest usage ├── sample_playbook.yml # Multiple examples └── cve_2026_31431_playbook.yml # Full-featured playbook

root@kitploit:~
### 実行フロー

#### 評価モード(デフォルト)```
1. Pre-flight checks
   ↓
2. Gather system facts
   ↓
3. Detect kernel version
   ↓
4. Check module availability
   ↓
5. Check current load status
   ↓
6. Check existing mitigations
   ↓
7. Determine vulnerability status
   ↓
8. Flag vulnerable hosts
   ↓
9. Generate reports
   ↓
10. Create summary
   ↓
11. [Optional] Generate inventory

修復モード(apply_remediation=true)```

1-8. [Same as Assessment Mode] ↓ 9. Apply Module Blacklist (if flag 1) • Unload module if loaded • Create blacklist config • Update initramfs/initrd • Verify blacklist works ↓ 10. Apply SELinux Policy (if flag 2) • Install policy packages • Compile policy module • Install policy • Verify policy active ↓ 11. Apply systemd seccomp (if flag 4) • Create drop-in files • Reload systemd • Restart services • Verify filters active ↓ 12. Apply eBPF LSM (if flag 8) • Compile eBPF program • Load into kernel • Verify program attached ↓ 13. Re-assess protection status ↓ 14. Generate reports ↓ 15. Create summary

root@kitploit:~
### 修復の詳細

#### モジュールブラックリスト(フラグ1)

**機能**:
1. 現在ロードされている場合、`algif_aead` モジュールをアンロードします(`rmmod algif_aead`)
2. `/etc/modprobe.d/blacklist-algif_aead-cve-2026-31431.conf` を作成します:   ```
   blacklist algif_aead
   install algif_aead /bin/true
  1. initramfs/initrdを再起動後も維持されるよう更新します:
    • Debian/Ubuntu: update-initramfs -u
    • RHEL/Fedora: dracut -f
  2. modprobeでモジュールを読み込めないことを検証します

保護: 即時、再起動不要 永続性: 再起動やカーネル更新後も維持

SELinuxポリシー(フラグ2)

機能:

  1. 必要なパッケージをインストールします:
    • policycoreutils
    • policycoreutils-python-utils
    • selinux-policy-devel
    • checkpolicy
  2. AF_ALGソケット作成を拒否するSELinuxポリシーモジュールを作成
  3. SELinuxビルドシステムを使用してポリシーをコンパイル
  4. ポリシーモジュールをインストール:semodule -i cve_2026_31431_af_alg_deny.pp
  5. ポリシーが有効であることを検証

保護対象ドメイン(デフォルト):

  • user_t - 通常ユーザープロセス
  • unconfined_t - 非制限プロセス
  • httpd_t - Apache Webサーバー
  • postgresql_t - PostgreSQLデータベース
  • mysqld_t - MySQL/MariaDBデータベース

保護: LSMレイヤーでブロック、バイパス不可 永続性: ポリシーは再起動後も維持

systemd seccomp(フラグ4)

機能:

  1. systemdドロップインファイルを作成:/etc/systemd/system/<service>.service.d/90-cve-2026-31431-block-af-alg.conf
  2. RestrictAddressFamilies=~AF_ALGディレクティブを追加
  3. systemdデーモンをリロード
  4. 影響を受けるサービスを再起動
  5. フィルタが有効であることを検証

保護対象サービス(デフォルト):

  • httpd, nginx - Webサーバー
  • postgresql, mariadb - データベース
  • redis, memcached - キャッシュサーバー

保護: サービスごとにシステムコールレベルでソケット作成をブロック 永続性: 再起動やサービス更新後も維持

eBPF LSM(フラグ8)

機能:

  1. AF_ALGソケット作成をブロックするeBPFプログラムをコンパイル
  2. プログラムをカーネルにロード
  3. LSMフックにアタッチ
  4. プログラムが有効であることを検証

要件:

  • CONFIG_BPF_LSM=yが有効なカーネル5.7以上
  • RHEL 9、Fedora 34+、またはカスタムコンパイル済みカーネル

保護: 動的でプログラム可能なシステム全体のポリシー 永続性: 起動時に再ロードするシステムサービスが必要

インベントリ生成

cfDrは、脆弱なホストのみを含むすぐに使用できるインベントリファイルを生成できます:

生成されるファイル:``` inventory_output/ ├── vulnerable_hosts.yml # YAML inventory ├── vulnerable_hosts.ini # INI inventory ├── group_vars_vulnerable_hosts.yml # Group variables └── host_vars/ ├── host1.yml # Per-host details └── host2.yml

root@kitploit:~
**含まれるもの**:
- 脆弱性評価結果
- 推奨される緩和フラグ(ホストごとに計算)
- システム詳細(カーネルバージョン、SELinuxステータス)
- 適用可能な修復設定

**インテリジェントな推奨事項**:
- SELinuxが有効な場合はフラグ3(モジュールブラックリスト + SELinux)
- SELinuxが利用できない場合はフラグ1(モジュールブラックリストのみ)
- 生成された `host_vars` を介してホストごとにカスタマイズ可能

---

## システム暗号化への影響

### 重大な発見: 標準RHEL暗号化は影響を受けない

**信頼度**: ⭐⭐⭐⭐⭐ **高** - 包括的な分析については [IPsec/XFRM検証レポート](https://github.com/parmstro/cfdr/blob/HEAD/docs/IPSEC_VALIDATION.md) を参照

**Enterprise Linuxデプロイメントにとっての朗報:** [CERT-EU](https://cert.europa.eu/publications/security-advisories/2026-005/)、[CloudLinux](https://blog.cloudlinux.com/cve-2026-31431-copy-fail-mitigation-and-patches)、[HPCsec](https://www.hpcsec.com/2026/04/30/advisory-cve-2026-31431-copy-fail-local-privilege-escalation-via-af-alg-algif_aead/) を含む信頼できる情報源によると、**cfDrの緩和策は標準RHELシステム暗号化およびサービスに最小限からゼロの影響**しか与えません。

### 影響を受けないもの

以下の重要なRHEL暗号化システムは **AF_ALGを使用せず**、当社の修復策の影響を完全に受けません:

#### コアシステムサービス

| サービス/コンポーネント | 機能 | ステータス |
|------------------|----------|--------|
| **dm-crypt / LUKS** | フルディスク暗号化 | ✅ 影響なし |
| **IPsec / XFRM** | VPNおよび暗号化ネットワーク | ✅ 影響なし([検証済み](https://github.com/parmstro/cfdr/blob/HEAD/docs/IPSEC_VALIDATION.md)) |
| **kTLS** | カーネルTLS実装 | ✅ 影響なし |
| **SSH** | セキュアシェル接続 | ✅ 影響なし |

#### 暗号化ライブラリ

| ライブラリ | 用途 | ステータス |
|---------|-------|--------|
| **OpenSSL**(デフォルト) | SSL/TLS、証明書、一般的な暗号化 | ✅ 影響なし |
| **GnuTLS**(デフォルト) | TLS実装 | ✅ 影響なし |
| **NSS** | Mozilla Network Security Services | ✅ 影響なし |
| **カーネルキーリング** | カーネルキー管理 | ✅ 影響なし |

#### 重要なインフラストラクチャ

- ✅ **SSL/TLS** - すべてのWebサーバー暗号化は影響なし
- ✅ **HTTPS** - セキュアなWebトラフィックは影響なし
- ✅ **メール暗号化**(S/MIME、PGP)- 影響なし
- ✅ **証明書操作** - 影響なし
- ✅ **データベース暗号化** - 影響なし
- ✅ **バックアップ暗号化** - 影響なし

### 標準サービスがAF_ALGを使用しない理由

[Linuxカーネル暗号化ドキュメント](https://www.kernel.org/doc/html/v4.11/crypto/userspace-if.html)に記載されているように、**AF_ALGはLinux 2.6.38で導入されたカーネル暗号化へのユーザースペースソケットインターフェース**です。ただし、ほとんどのRHELシステムサービスは、AF_ALGソケットレイヤーを経由せずにカーネル暗号化APIを**直接**使用します。

[CERT-EUのセキュリティアドバイザリ](https://cert.europa.eu/publications/security-advisories/2026-005/)によると:

> 「dm-crypt / LUKS、kTLS、IPsec、SSH、およびデフォルトのOpenSSL / GnuTLSビルドはAF_ALGに依存しておらず、AF_ALGの制限の影響を受けません。」

アーキテクチャは次のようになります:```
┌─────────────────────────────────────────────┐
│  Userspace Applications                     │
├─────────────────────────────────────────────┤
│  Standard Crypto Libraries                  │
│  (OpenSSL, GnuTLS, NSS)                    │
│  │                                          │
│  └─────> In-Kernel Crypto API ──────────┐  │
│           (Direct access)                │  │
├──────────────────────────────────────────┼──┤
│  AF_ALG Socket Interface (RARELY USED)   │  │
│  │                                       │  │
│  └─────> In-Kernel Crypto API ──────────┘  │
├─────────────────────────────────────────────┤
│  Kernel Crypto Subsystem                    │
│  (AES, SHA, AEAD algorithms)                │
└─────────────────────────────────────────────┘

Standard services bypass AF_ALG entirely

影響を受ける可能性があるもの(まれなエッジケース)

R-fx Networksの分析によると:

「ほとんどのHPC環境では、これは何も壊しません。AF_ALGはカーネル暗号へのユーザースペースのフロントドアであり、実際に使用するものはほとんどありません。」

影響を受ける可能性があるのは、以下の極めてまれな構成のみです:

1. afalgエンジンを明示的に有効化したOpenSSL

RHELではデフォルトではありません。 afalgエンジンは明示的に設定する必要があります:```bash

Check if afalg engine is enabled (rare)

openssl engine afalg

If this returns "afalg is not available", you're safe

root@kitploit:~
**ユースケース:** ハードウェア暗号化アクセラレーションのオフロード  
**普及度:** 標準的なデプロイメントでは極めて稀  
**影響:** アプリケーションがソフトウェア暗号化にフォールバック

#### 2. libkcapi を使用するカスタムアプリケーション

**専用ライブラリ**を使用した**直接的な AF_ALG ソケットプログラミング**。

**ユースケース:** 専門的なセキュリティツールまたはカスタム暗号化アプリケーション  
**普及度:** 標準的なエンタープライズ環境ではほぼ存在しない  
**影響:** アプリケーション固有であり、コードの修正が必要

#### 3. ハードウェア暗号化オフロードツール

ハードウェアアクセラレーションに AF_ALG を使用する**専門ツール**。

**ユースケース:** ハイパフォーマンスコンピューティング、暗号化ハードウェアアクセラレータ  
**普及度:** 専門的な高セキュリティ環境または HPC 環境のみ  
**影響:** ソフトウェア暗号化にフォールバック

### Red Hat 公式見解

[Red Hat Bugzilla #2460538](https://bugzilla.redhat.com/show_bug.cgi?id=2460538) によると:

- **CVE:** CVE-2026-31431
- **深刻度:** 高 (CVSS 7.8)
- **ステータス:** カーネル 6.19.12+ で修正済み
- **修正内容:** 2017年のインプレース最適化 (コミット 72548b093ee3) をリバート
- **影響:** 「algif_aead ではソースとデスティネーションが異なるマッピングから取得されるため、インプレースでの動作に利点はない」

### 緩和フラグ別の影響評価

| フラグ | 緩和策 | 標準サービスへの影響 |
|------|------------|----------------------------|
| 1 | モジュールブラックリスト | ✅ 影響なし - AF_ALG は未使用 |
| 2 | SELinux ポリシー | ✅ 影響なし - 未使用の syscall をブロック |
| **3** | **ブラックリスト + SELinux** | ✅ **影響なし - 推奨** |
| 5 | ブラックリスト + seccomp | ✅ 影響なし - サービス単位で安全 |
| 7 | ブラックリスト + SELinux + seccomp | ✅ 影響なし - 多層防御 |
| 15 | 全緩和策 | ✅ 影響なし - 最大限の保護 |

### 修復後の検証

cfDr の緩和策を適用した後、重要なサービスが引き続き動作することを検証します:```bash
# Test SSH connectivity
ssh localhost echo "SSH working"

# Test HTTPS (if web server running)
curl -k https://localhost

# Test LUKS encryption (if using encrypted volumes)
cryptsetup status /dev/mapper/luks-volume

# Test IPsec (if VPN configured)
ipsec status

# Test system services
systemctl status sshd
systemctl status httpd
systemctl status postgresql

# Check for any service failures
systemctl --failed

期待される結果: すべてのサービスが正常に機能し続けます。

プロフェッショナルなセキュリティコミュニティの総意

複数の権威あるセキュリティ組織が、当社の評価を裏付けています:

CERT-EU (2026年4月30日):

「dm-crypt / LUKS、kTLS、IPsec、SSH、およびデフォルトのOpenSSL / GnuTLSビルドはAF_ALGに依存していません」

Sysdig (2026年4月29日):

標準的な暗号化操作はAF_ALGソケットではなく、カーネル内APIを使用することを文書化

R-fx Networks (2026年5月2日):

「ホスティングワークロードはAF_ALGを正当に使用しておらず、本番サービスに影響を与えずに緩和策として無効化しても安全です」

HPCsec (2026年4月30日):

「ほとんどのHPC環境では、これは何も壊しません – AF_ALGはカーネル暗号化へのユーザースペースの玄関口であり、実際に使用するものはほとんどありません」

本番環境への推奨事項

標準的なRHEL/CentOS/Fedora環境向け:

  1. ✅ cfDrフラグ3を直ちに展開 - 運用への影響はゼロ
  2. ✅ すべての重要なサービスは機能し続けます - セキュリティコミュニティによって検証済み
  3. ✅ アプリケーションの変更は不要 - 標準的な暗号化パスは影響を受けません
  4. ✅ Red Hatのカーネルパッチを監視 - ただし、緩和策を待つ必要はありません
  5. ✅ パッチ適用後も多層防御を維持 - コストのかからない追加のセキュリティ層

意思決定マトリックス:

お客様の環境推奨事項理由
標準的なRHELサーバー今すぐフラグ3を展開影響ゼロ、即時の保護
カスタム暗号化を使用するRHELまずAF_ALGの使用状況を監査極めて可能性は低いが、確認が必要
開発システム今すぐフラグ3を展開本番環境と同じ
高セキュリティ環境フラグ7または15を展開最大限の多層防御

まとめ

cfDrの修復策は、すべての標準的なRHELデプロイメントにとって安全です。 algif_aeadモジュールとAF_ALGソケットインターフェースは、Enterprise Linuxシステム上の重要なシステム暗号化では一切使用されていません。

これが意味すること:

  • ✅ ディスク暗号化(LUKS)は機能し続けます
  • ✅ VPN(IPsec)は機能し続けます
  • ✅ SSH接続は機能し続けます
  • ✅ Webサーバー(HTTPS)は機能し続けます
  • ✅ データベースは機能し続けます
  • ✅ すべての認証システムは機能し続けます

唯一の理論上のリスクは、AF_ALGソケットを明示的に使用するようにプログラムされたカスタムアプリケーションです。これは非常に稀なシナリオであり、複数のセキュリティ組織がエンタープライズ環境でAF_ALGをブロックしても安全であることを独立して確認しています。


推奨ワークフロー

標準的なエンタープライズワークフロー

このワークフローは、徹底性と運用上の安全性のバランスを取っています:

ステップ1: 初期評価(読み取り専用)```bash

Scan all hosts without making changes

ansible-playbook -i inventory quickstart.yml

root@kitploit:~
**発生する内容**:
- すべてのホストが評価される
- 変更は行われない
- レポートが生成される

**レビュー**:
- 各ホストで `/root/cve-2026-31431-assessment-<hostname>.txt` を確認する
- サマリー出力を確認する
- 脆弱なホストを特定する

**期待される出力**:```
CVE-2026-31431 Summary Report
==========================================
Total hosts scanned: 50
Vulnerable hosts: 12

VULNERABLE HOSTS REQUIRING REMEDIATION:
web1.example.com, web2.example.com, db1.example.com, ...

DEFAULT RECOMMENDED MITIGATION: Flag 3
  - Module Blacklist (1) + SELinux (2) = Defense-in-depth
  - Module Blacklist alone can be bypassed by root (via insmod)
  - SELinux blocks syscall even if blacklist is bypassed
  - Covers user_t/unconfined_t (vast majority of scenarios)

ステップ2: 脆弱性インベントリの生成```bash

Create inventory of vulnerable hosts with recommendations

ansible-playbook -i inventory quickstart.yml -e generate_inventory=true -e inventory_output_dir=./vulnerable_hosts

root@kitploit:~
**何が起こるか**:
- 脆弱なホストが特定される
- ホストごとに推奨される緩和フラグが計算される
- インベントリファイルが生成される

**レビュー**:```bash
# Check generated inventory
cat vulnerable_hosts/vulnerable_hosts.yml

# Review per-host recommendations
ls vulnerable_hosts/host_vars/

ステップ3: 非本番環境で修復をテストする```bash

Apply to test/dev hosts first

ansible-playbook -i vulnerable_hosts/vulnerable_hosts.yml cve_2026_31431_playbook.yml
-e apply_remediation=true
--limit 'dev*:test*'

root@kitploit:~
**何が起こるか**:
- 緩和策はテスト/開発ホストにのみ適用されます
- サービスが再起動されます(seccomp用)
- 検証が実行されます

**確認**:```bash
# Re-scan test hosts
ansible-playbook -i vulnerable_hosts/vulnerable_hosts.yml quickstart.yml --limit 'dev*:test*'

# Check for "PROTECTED - Defense-in-depth" status

テストアプリケーション:

  • 重要なサービスが動作することを確認する
  • アプリケーションの機能をチェックする
  • 問題がないかログを監視する

ステップ4: 本番環境の修復(段階的展開)```bash

Apply to production in stages

Stage 1: Web tier

ansible-playbook -i vulnerable_hosts/vulnerable_hosts.yml cve_2026_31431_playbook.yml
-e apply_remediation=true
--limit 'web*'

Stage 2: Application tier

ansible-playbook -i vulnerable_hosts/vulnerable_hosts.yml cve_2026_31431_playbook.yml
-e apply_remediation=true
--limit 'app*'

Stage 3: Database tier (most critical)

ansible-playbook -i vulnerable_hosts/vulnerable_hosts.yml cve_2026_31431_playbook.yml
-e apply_remediation=true
--limit 'db*'

root@kitploit:~
**何が起こるか**:
- 各ティアは個別に修復される
- サービスは一度に1ティアずつ再起動される
- 段階的な検証が可能になる

**ステージ間の監視**:
- サービスの可用性を確認する
- アプリケーションログを確認する
- ユーザーエクスペリエンスを検証する

#### ステップ5: 検証と文書化```bash
# Final assessment of all hosts
ansible-playbook -i inventory quickstart.yml

ドキュメント:

  • 修復されたホストを記録する
  • 発生した問題をメモする
  • 変更管理記録を更新する

期待される最終出力:``` CVE-2026-31431 Summary Report

Total hosts scanned: 50 Vulnerable hosts: 0

All hosts protected with defense-in-depth mitigations

root@kitploit:~
### 緊急対応ワークフロー

**積極的に悪用されている**システムや**差し迫った脅威**に対して:```bash
# Immediate assessment and remediation
ansible-playbook -i inventory quickstart.yml -e apply_remediation=true -e mitigation_flags=3

# Re-verify all hosts
ansible-playbook -i inventory quickstart.yml

このアプローチを使用する場合:

  • アクティブな悪用が検出された場合
  • 重要なシステムが差し迫ったリスクにさらされている場合
  • プロセスよりも時間が重要である場合

注意: これは、すべての脆弱なホストに同時に緩和策を適用します。注意深く監視してください。

継続的監視ワークフロー

継続的なコンプライアンスと新規システムの検出のために:```bash

Weekly automated scan

0 2 * * 0 ansible-playbook -i inventory quickstart.yml -e generate_inventory=true

Alert on new vulnerabilities

(integrate with monitoring system)

root@kitploit:~
**統合先**:
- 構成管理データベース(CMDB)
- セキュリティ情報およびイベント管理(SIEM)
- 修復追跡用のチケットシステム

### カスタム緩和ワークフロー

Flag 3 を超える**特定の要件**の場合:```bash
# Use enhanced protection (Flag 7: Blacklist + SELinux + seccomp)
ansible-playbook -i inventory quickstart.yml \
  -e apply_remediation=true \
  -e mitigation_flags=7

# Or customize per-host via inventory
# Edit generated host_vars/*.yml files to set custom flags
vim vulnerable_hosts/host_vars/web1.example.com.yml
# Change: recommended_mitigation_flags: 7

# Apply customized settings
ansible-playbook -i vulnerable_hosts/vulnerable_hosts.yml cve_2026_31431_playbook.yml \
  -e apply_remediation=true

検証ワークフロー

修復後、保護を検証します:```bash

On remediated host:

sudo lsmod | grep algif_aead

Should return nothing (module not loaded)

sudo modprobe algif_aead

Should fail: "modprobe: ERROR: could not insert 'algif_aead'"

cat /etc/modprobe.d/blacklist-algif_aead-cve-2026-31431.conf

Should show blacklist configuration

Check SELinux policy

sudo semodule -l | grep cve_2026_31431

Should show: cve_2026_31431_af_alg_deny

Check seccomp (for services)

systemctl show httpd | grep RestrictAddressFamilies

Should show: RestrictAddressFamilies=~AF_ALG

root@kitploit:~
---

## クイックスタート

すぐに始めたいユーザー向け:

### 最も簡単な使い方```bash
# Clone repository
git clone https://github.com/parmstro/cfDr.git
cd cfDr

# Step 1: Assess all hosts
ansible-playbook -i inventory quickstart.yml

# Step 2: Apply recommended mitigations to vulnerable hosts
ansible-playbook -i inventory quickstart.yml --limit vulnerable_hosts -e apply_remediation=true

カスタムインベントリでの使用```bash

Assess with your inventory

ansible-playbook -i /path/to/your/inventory quickstart.yml

Remediate vulnerable hosts

ansible-playbook -i /path/to/your/inventory quickstart.yml
--limit vulnerable_hosts
-e apply_remediation=true

root@kitploit:~
### 脆弱性インベントリの生成```bash
# Scan and create inventory of vulnerable hosts
ansible-playbook -i inventory quickstart.yml -e generate_inventory=true

# Review generated files
ls inventory_output/

# Apply mitigations using generated inventory
ansible-playbook -i inventory_output/vulnerable_hosts.yml cve_2026_31431_playbook.yml \
  -e apply_remediation=true

高度な設定

緩和フラグのカスタマイズ

プレイブック実行ごとにデフォルトの緩和策を上書きします:```bash

Module blacklist only

ansible-playbook quickstart.yml -e apply_remediation=true -e mitigation_flags=1

SELinux only

ansible-playbook quickstart.yml -e apply_remediation=true -e mitigation_flags=2

Module blacklist + SELinux (default recommended)

ansible-playbook quickstart.yml -e apply_remediation=true -e mitigation_flags=3

Enhanced: Blacklist + SELinux + seccomp

ansible-playbook quickstart.yml -e apply_remediation=true -e mitigation_flags=7

Maximum: All mitigations (RHEL 9+ only)

ansible-playbook quickstart.yml -e apply_remediation=true -e mitigation_flags=15

root@kitploit:~
### SELinux ドメインのカスタマイズ

`roles/cve_2026_31431/defaults/main.yml` を編集します:```yaml
# Add additional domains to protect
selinux_denied_domains:
  - user_t
  - unconfined_t
  - httpd_t
  - postgresql_t
  - mysqld_t
  - custom_app_t        # Your custom domain
  - another_service_t

seccomp サービスのカスタマイズ

roles/cve_2026_31431/defaults/main.yml を編集します:```yaml

Add additional services to protect

seccomp_protected_services:

  • httpd
  • nginx
  • postgresql
  • mariadb
  • redis
  • memcached
  • your-custom-service # Your service
root@kitploit:~
### カスタムインベントリ出力ディレクトリ```bash
# Specify custom output location
ansible-playbook quickstart.yml \
  -e generate_inventory=true \
  -e inventory_output_dir=/path/to/output

サンプルプレイブックテンプレートの使用

sample_playbook.yml には複数の例が含まれています:```yaml

Example 1: Assessment only

  • hosts: all roles:
    • cve_2026_31431

Example 2: Module blacklist only

  • hosts: all vars: apply_remediation: true mitigation_flags: 1 roles:
    • cve_2026_31431

Example 3: Recommended (Blacklist + SELinux)

  • hosts: all vars: apply_remediation: true mitigation_flags: 3 roles:
    • cve_2026_31431
root@kitploit:~
### 要件

- **Ansible**: 2.9 以上(2.15+ 推奨)
- **特権アクセス**: ターゲットホストでの sudo/root
- **Python**: ターゲットホストで 2.7 または 3.5+
- **対応 OS**: Red Hat Enterprise Linux、CentOS、Fedora(Debian/Ubuntu は限定的なサポート)

---

## 追加リソース

### CVE 情報と分析

**公式ソース**:
- [NVD - CVE-2026-31431](https://nvd.nist.gov/vuln/detail/CVE-2026-31431)
- [MITRE CVE エントリ](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-31431)

**セキュリティ調査と分析**:
- [Sysdig - CVE-2026-31431 分析](https://www.sysdig.com/blog/cve-2026-31431-copy-fail-linux-kernel-flaw-lets-local-users-gain-root-in-seconds)
- [The Hacker News - Copy Fail 脆弱性](https://thehackernews.com/2026/04/new-linux-copy-fail-vulnerability.html)
- [CERT-EU セキュリティ勧告](https://cert.europa.eu/publications/security-advisories/2026-005/)
- [Help Net Security - Copy Fail の詳細](https://www.helpnetsecurity.com/2026/04/30/copyfail-linux-lpe-vulnerability-cve-2026-31431/)

### 関連する緩和プロジェクト

CVE-2026-31431 の緩和に対するコミュニティ貢献:

- **[block-copyfail](https://github.com/atgreen/block-copyfail)** - Anthony Green による eBPF LSM 実装
  - 包括的な eBPF ベースの緩和
  - 最新カーネル向けのシステム全体の保護
  - cfDr の eBPF 実装のソース

- **[Blastwall](https://gprocunier.github.io/blastwall/demo.html)** - Greg Procunier による SELinux ポリシーフレームワーク
  - 高度な SELinux ポリシー管理
  - 複数 CVE 対応の保護フレームワーク
  - cfDr の SELinux 実装のソース

### Red Hat 固有のリソース

**ナレッジベース記事**:
- [Red Hat カスタマーポータル - CVE-2026-31431](https://access.redhat.com/security/cve/cve-2026-31431)
- [Red Hat セキュリティデータ - 影響を受ける製品](https://access.redhat.com/security/data/metrics/)

**緩和ガイド**:
- [Enterprise Linux 向け SELinux - ユーザーガイド](https://access.redhat.com/documentation/en-us/red_hat_enterprise_linux/9/html/using_selinux/)
- [systemd セキュリティ機能](https://access.redhat.com/documentation/en-us/red_hat_enterprise_linux/9/html/managing_systems_using_the_rhel_9_web_console/securing-systemd-services_system-management-using-the-rhel-9-web-console)

### ドキュメント

**cfDr 拡張ドキュメント**:
- [Enterprise Linux 緩和ガイド](https://github.com/parmstro/cfdr/blob/HEAD/enterprise-linux-mitigations.md) - すべての緩和方法の包括的な比較
- [SELinux 緩和ガイド](https://github.com/parmstro/cfdr/blob/HEAD/selinux-mitigation.md) - 詳細な SELinux ポリシー実装
- [seccomp 緩和ガイド](https://github.com/parmstro/cfdr/blob/HEAD/seccomp-mitigation.md) - systemd seccomp フィルタ実装
- [eBPF LSM 緩和ガイド](https://github.com/parmstro/cfdr/blob/HEAD/ebpf-lsm-mitigation.md) - eBPF LSM プログラム実装
- [docs/CONTRIBUTORS.md](https://github.com/parmstro/cfdr/blob/HEAD/CONTRIBUTORS.md) - 貢献ガイドラインとクレジット

**Ansible ドキュメント**:
- [Ansible ユーザーガイド](https://docs.ansible.com/ansible/latest/user_guide/)
- [Ansible ベストプラクティス](https://docs.ansible.com/ansible/latest/user_guide/playbooks_best_practices.html)

---

## パッチの監視

### Red Hat Enterprise Linux

**主なソース**: Red Hat カスタマーポータル
- **セキュリティ勧告**: https://access.redhat.com/security/security-updates/
- **エラータ勧告**: https://access.redhat.com/errata/
- **CVE トラッカー**: https://access.redhat.com/security/cve/cve-2026-31431

**通知方法**:

1. **メールアラート**(推奨):
   - Red Hat カスタマーポータルにログイン
   - 移動先: アカウント設定 → 通知
   - 有効化: 「セキュリティ勧告」と「製品エラータ」
   - 選択: 管理している RHEL バージョン

2. **RSS フィード**:
   - RHEL 7 セキュリティ: https://access.redhat.com/blogs/766093/feed
   - RHEL 8 セキュリティ: https://access.redhat.com/blogs/1683903/feed
   - RHEL 9 セキュリティ: https://access.redhat.com/blogs/5480361/feed
   - 全セキュリティ: https://access.redhat.com/security/data/oval/com.redhat.rhsa-all.xml

3. **API アクセス**:   ```bash
   # Check for kernel security updates
   curl -H "Accept: application/json" \
     "https://access.redhat.com/labs/securitydataapi/cve/CVE-2026-31431.json"
  1. 自動監視: ```bash

    Install Red Hat Security Advisories plugin for yum

    sudo yum install yum-plugin-security

    Check for security updates

    sudo yum updateinfo list security

    Check specifically for kernel updates

    sudo yum updateinfo list security kernel

    root@kitploit:~

確認すべき項目:

  • カーネルに関するRHSA(Red Hat セキュリティアドバイザリ)
  • 「CVE-2026-31431」を含むアドバイザリタイトル
  • お使いの環境に一致する影響を受けるRHELバージョン

アドバイザリ形式の例:``` RHSA-2026:XXXX - Important: kernel security update Severity: Important CVEs: CVE-2026-31431 Affected Products: RHEL 7, 8, 9

root@kitploit:~
### CentOS / Rocky Linux / AlmaLinux

**CentOS Stream**:
- **アナウンス**: https://lists.centos.org/pipermail/centos-announce/
- **セキュリティメーリングリスト**: https://lists.centos.org/mailman/listinfo/centos-security-announce

**Rocky Linux**:
- **セキュリティトラッカー**: https://errata.rockylinux.org/
- **アナウンス**: https://rockylinux.org/news/

**AlmaLinux**:
- **エラータ**: https://errata.almalinux.org/
- **セキュリティ**: https://wiki.almalinux.org/security/

### Fedora

**主な情報源**: Fedora Project
- **更新システム**: https://bodhi.fedoraproject.org/
- **セキュリティリスト**: https://lists.fedoraproject.org/archives/list/[email protected]/

**通知方法**:```bash
# Subscribe to security announcements
# Visit: https://lists.fedoraproject.org/admin/lists/security-announce.lists.fedoraproject.org/

# Check for updates
sudo dnf check-update kernel

# View available security updates
sudo dnf updateinfo list security

Ubuntu

主な情報源: Ubuntu セキュリティ通知

  • USN データベース: https://ubuntu.com/security/notices
  • CVE トラッカー: https://ubuntu.com/security/CVE-2026-31431

通知方法:```bash

Subscribe to security announcements

Visit: https://lists.ubuntu.com/mailman/listinfo/ubuntu-security-announce

Check for security updates

sudo apt update sudo apt list --upgradable | grep security

Ubuntu Security Notices tool

sudo apt install ubuntu-security-tools usn list --cve CVE-2026-31431

root@kitploit:~
### Debian

**主な情報源**: Debian Security Tracker
- **セキュリティトラッカー**: https://security-tracker.debian.org/tracker/CVE-2026-31431
- **セキュリティ告知**: https://www.debian.org/security/

**通知方法**:```bash
# Subscribe to Debian Security Announcements
# Visit: https://lists.debian.org/debian-security-announce/

# Check for security updates
sudo apt update
sudo apt list --upgradable

SUSE / openSUSE

主な情報源: SUSE Security

  • セキュリティ更新情報: https://www.suse.com/support/update/
  • CVEデータベース: https://www.suse.com/security/cve/CVE-2026-31431.html

通知方法:```bash

Check for security patches

sudo zypper list-patches --category security

Specific CVE check

sudo zypper info --cve CVE-2026-31431

root@kitploit:~
### アップストリームカーネル

**Linuxカーネルメーリングリスト**:
- **LKMLアーカイブ**: https://lkml.org/
- **セキュリティリスト**: https://www.kernel.org/category/releases.html

**Gitリポジトリ**:```bash
# Monitor kernel git for patches
git clone https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git

# Search for CVE-2026-31431 patches
git log --all --grep="CVE-2026-31431"

自動パッチ監視スクリプト

環境用の監視スクリプトを作成します:```bash #!/bin/bash

check-cve-2026-31431-patch.sh

Monitors for CVE-2026-31431 kernel patches

DISTRO=$(grep ^ID= /etc/os-release | cut -d= -f2 | tr -d '"')

case $DISTRO in rhel|centos|rocky|alma) yum updateinfo list security kernel 2>/dev/null | grep -i CVE-2026-31431 ;; fedora) dnf updateinfo list security kernel 2>/dev/null | grep -i CVE-2026-31431 ;; ubuntu|debian) apt-get update -qq apt-cache show linux-image-$(uname -r) | grep CVE-2026-31431 ;; sles|opensuse*) zypper info --cve CVE-2026-31431 kernel-default ;; esac

Check Red Hat Security Data API

curl -s "https://access.redhat.com/labs/securitydataapi/cve/CVE-2026-31431.json" |
jq -r '.affected_release[] | select(.package | startswith("kernel")) | "(.product_name): (.advisory) - (.package)"'

root@kitploit:~
**cronでスケジュール設定**:```bash
# Check daily for patches
0 6 * * * /usr/local/bin/check-cve-2026-31431-patch.sh | mail -s "CVE-2026-31431 Patch Check" [email protected]

パッチがリリースされたときの対処方法

  1. パッチの入手可能性を確認する: ```bash

    Check your distribution's update mechanism

    sudo yum check-update kernel # RHEL/CentOS/Fedora sudo apt update && apt list --upgradable linux-image-* # Ubuntu/Debian

    root@kitploit:~
  2. リリースノートを確認:

    • インストール手順についてベンダーのアドバイザリを読む
    • 既知の問題や前提条件がないか確認する
    • カーネルのバージョン番号を検証する
  3. 本番環境以外でテスト: ```bash

    Apply kernel update to test systems first

    sudo yum update kernel # RHEL/CentOS/Fedora sudo apt upgrade linux-image-* # Ubuntu/Debian sudo reboot

    root@kitploit:~
  4. パッチの有効性を検証する: ```bash

    After reboot, verify kernel version

    uname -r

    Run cfDr assessment to confirm patch

    ansible-playbook -i inventory quickstart.yml

    root@kitploit:~
  5. 本番展開を計画する:

    • メンテナンスウィンドウをスケジュールする
    • カーネル更新を段階的に適用する
    • サービス再起動/再ブートの計画を立てる
  6. 一時的な緩和策を削除する(任意): ```bash

    After patching, temporary mitigations can be removed

    However, defense-in-depth recommends keeping them

    If you choose to remove:

    sudo rm /etc/modprobe.d/blacklist-algif_aead-cve-2026-31431.conf sudo semodule -r cve_2026_31431_af_alg_deny # SELinux policy

    Remove seccomp drop-in files

    Update initramfs/initrd

    root@kitploit:~

推奨事項: カーネルパッチ適用後も、将来の脆弱性に対する保護として多層防御の緩和策を維持することを検討してください。


サポートと貢献

問題の報告

バグを発見した場合や機能リクエストがある場合:

  1. 既存のIssueを確認: https://github.com/parmstro/cfDr/issues
  2. 新しいIssueを作成: 以下を含めてください:
    • cfDrのバージョン
    • Ansibleのバージョン
    • 対象OSとバージョン
    • 完全なエラーメッセージ
    • 再現手順

貢献

貢献を歓迎します! docs/CONTRIBUTORS.md を参照してください:

  • コードの貢献方法
  • ドキュメントの改善
  • テストとバグ報告
  • 機能提案

サポートの受け方

  • Issue: https://github.com/parmstro/cfDr/issues
  • ディスカッション: https://github.com/parmstro/cfDr/discussions

貢献者

cfDrはセキュリティ専門家の集合的な専門知識に基づいて構築されています:

  • Paul Armstrong (@parmstro) - プロジェクトリーダー、モジュールブラックリスト & seccomp実装
  • Anthony Green (@atgreen) - eBPF LSM緩和実装
  • Greg Procunier (@gprocunier) - SELinuxポリシー緩和実装
  • Claude Sonnet 4.5 - 開発支援、ドキュメント、および調査

完全な貢献の詳細については docs/CONTRIBUTORS.md を参照してください。


ライセンス

このプロジェクトは、脆弱性評価および修復目的のためにMITライセンスの下で提供されています。

詳細については LICENSE を参照してください。


免責事項

重要: このツールは、ベンダー提供のカーネルパッチを待つ間の一時的な緩和策を提供します。これらの緩和策はリスクを大幅に軽減しますが、すべてのシナリオで完全な保護を提供するとは限りません。

cfDrは「現状のまま」保証なしで提供されます。常に:

  • 本番環境以外で先にテストする
  • 保護範囲とギャップを理解する
  • 公式パッチについてベンダーチャネルを監視する
  • 利用可能になったらベンダーパッチを適用する
  • パッチ適用後も多層防御を維持する

cfDrの貢献者およびメンテナーは、このツールの使用に起因するいかなる損害やデータ損失についても責任を負いません。


最終更新日時: 2026-05-02T23:30:00Z

ツールをダウンロード