
Copy Fail(CVE-2026-31431)용 Wazuh SCA Linux 강화 정책
이 정책 파일은:
copy-fail-cve-2026-31431-policy.ymlCopy Fail / CVE-2026-31431에 대한 잠재적 노출 및 완화 상태를 탐지하도록 설계되었습니다.
algif_aead가 modprobe 정책을 통해 비활성화되어 있습니다.algif_aead가 현재 로드되어 있지 않습니다./etc/modprobe.d/disable-algif.conf).AF_ALG가 포함되어 있습니다 (컨테이너 호스트).이 CVE의 경우 배포판 백포트로 인해 간단한 정규식 검사로 정확한 버전 일치를 신뢰하기 어렵습니다. 따라서 이 SCA 정책은 다음에 중점을 둡니다:
정책을 다음 위치에 복사하세요:
/var/ossec/ruleset/sca/copy-fail-cve-2026-31431-policy.yml필요한 경우 /var/ossec/etc/ossec.conf에서 SCA를 활성화하세요:
<sca>
<enabled>yes</enabled>
<scan_on_start>yes</scan_on_start>
<interval>14h</interval>
<policies>
<policy>/var/ossec/etc/shared/copy-fail-cve-2026-31431-policy.yml</policy>
</policies>
</sca>
매니저 또는 에이전트를 재시작하세요:
sudo systemctl restart wazuh-agent
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif.conf
sudo rmmod algif_aead 2>/dev/null || true
그런 다음 패치된 커널 업데이트 후 재부팅하세요.
110005 검사는 비컨테이너 호스트에서 **해당 없음(Not applicable)**일 수 있습니다.