Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-46331-pedit-COW-detection — Validação defensiva de CVE-2026-46331 / pedit COW com auditd, AppArmor, comparação de mitigação e lógica de detecção. | Kitploit
Ferramentas/GitHubGitHub/g0thamrabb1t/cve-2026-46331-pedit-cow-detection
Análise de VulnerabilidadesDetecção de IntrusãoPapers e PesquisaAprendizado e EducaçãoResposta a IncidentesAnálise de Logs
GitHubg0thamrabb1t/cve-2026-46331-pedit-cow-detection

CVE-2026-46331-pedit-COW-detection

Validação defensiva de CVE-2026-46331 / pedit COW com auditd, AppArmor, comparação de mitigação e lógica de detecção.

Ver Repositório
3há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-46331 pedit COW – Validação de LPE no Linux e Detecção com auditd/AppArmor

Relatório de validação defensiva para CVE-2026-46331, focado no kernel Linux act_pedit, comportamento de escalada de privilégio local, telemetria do auditd, mitigação do AppArmor e lógica de detecção.

Descrição do repositório

Este repositório contém relatórios de validação defensiva para CVE-2026-46331 / pedit COW, uma vulnerabilidade de escalada de privilégio local no kernel Linux relacionada a net/sched/act_pedit.

O trabalho documenta uma validação controlada em laboratório no Ubuntu, incluindo:

  • comportamento pré e pós-mitigação,
  • telemetria do auditd e AppArmor,
  • artefatos do journal do kernel,
  • lógica de detecção para casos de uso de SOC/SIEM,
  • validação de mitigação usando kernel.apparmor_restrict_unprivileged_unconfined=1.

Este repositório não fornece código de exploração. Seu propósito é análise defensiva, engenharia de detecção, validação de vulnerabilidade e relatórios.

Relatórios

Os relatórios estão disponíveis no diretório /reports:

IdiomaArquivo
EnglishCVE-2026-46331_pedit_COW_auditd_EN.pdf
PolishCVE-2026-46331_pedit_COW_auditd_PL.pdf

O que foi validado

O relatório documenta se o host Ubuntu testado atendeu às condições necessárias para o caminho de escalada de privilégio local, incluindo:

  • disponibilidade do módulo do kernel act_pedit,
  • namespaces de usuário não privilegiados habilitados,
  • restrições de namespace de usuário do AppArmor,
  • presença de perfis AppArmor não confinados relevantes ao caminho testado,
  • visibilidade do auditd sobre criação de namespace, uso de netlink, aa-exec e execução de processo raiz.

O laboratório também compara o comportamento do sistema antes e depois de habilitar:

root@kitploit:~
kernel.apparmor_restrict_unprivileged_unconfined=1

Foco na detecção

O principal valor deste repositório é a validação orientada à detecção. O relatório foca na correlação de múltiplas fontes de telemetria em vez de um único indicador.

Sequência comportamental de alta confiança:

root@kitploit:~
unprivileged user
  -> namespace creation
  -> netlink socket usage
  -> aa-exec / AppArmor profile transition
  -> root_exec with euid=0

Chaves e indicadores úteis do auditd:

root@kitploit:~
ns_create
netlink_socket
apparmor_bypass_path
root_exec
tc action pedit offset out of bounds
AppArmor DENIED sys_admin/net_admin

Os relatórios também incluem lógica de detecção de exemplo para auditd, Splunk SPL, XQL, journal do kernel e eventos do AppArmor.

Estrutura do repositório

Estrutura atual:

root@kitploit:~
.
├── README.md
└── reports/
    ├── CVE-2026-46331_pedit_COW_auditd_EN.pdf
    └── CVE-2026-46331_pedit_COW_auditd_PL.pdf

Isso é suficiente para o escopo atual. Se as regras de detecção forem extraídas para arquivos independentes posteriormente, um diretório opcional /detections pode ser adicionado:

root@kitploit:~
detections/
├── auditd.rules
├── splunk.spl
└── xql.xql

Público-alvo

Este material pode ser útil para:

  • equipes de gerenciamento de vulnerabilidades,
  • analistas de SOC,
  • engenheiros de detecção,
  • administradores Linux,
  • respondentes a incidentes,
  • pesquisadores de segurança que trabalham em ambientes de laboratório controlados.

Uso exclusivamente defensivo

O material destina-se a validação controlada, desenvolvimento de detecção defensiva e avaliação de mitigação. Não deve ser usado para atingir sistemas sem autorização explícita.

Conclusão principal

A mitigação testada reduziu o impacto prático do caminho de exploração testado, mas as mitigações de configuração não devem ser tratadas como substitutas para uma atualização do kernel. A abordagem recomendada é corrigir o kernel e manter endurecimento adicional onde for operacionalmente possível.

Referências

  • NVD: CVE-2026-46331
  • Ubuntu Security: CVE-2026-46331
  • Documentação de restrição de namespace de usuário do AppArmor no Ubuntu
  • Cobertura do The Hacker News sobre pedit COW
  • Aviso CVE da Red Hat
Baixar ferramenta