
Validação defensiva de CVE-2026-46331 / pedit COW com auditd, AppArmor, comparação de mitigação e lógica de detecção.
Relatório de validação defensiva para CVE-2026-46331, focado no kernel Linux
act_pedit, comportamento de escalada de privilégio local, telemetria do auditd, mitigação do AppArmor e lógica de detecção.
Este repositório contém relatórios de validação defensiva para CVE-2026-46331 / pedit COW, uma vulnerabilidade de escalada de privilégio local no kernel Linux relacionada a net/sched/act_pedit.
O trabalho documenta uma validação controlada em laboratório no Ubuntu, incluindo:
kernel.apparmor_restrict_unprivileged_unconfined=1.Este repositório não fornece código de exploração. Seu propósito é análise defensiva, engenharia de detecção, validação de vulnerabilidade e relatórios.
Os relatórios estão disponíveis no diretório /reports:
| Idioma | Arquivo |
|---|---|
| English | CVE-2026-46331_pedit_COW_auditd_EN.pdf |
| Polish | CVE-2026-46331_pedit_COW_auditd_PL.pdf |
O relatório documenta se o host Ubuntu testado atendeu às condições necessárias para o caminho de escalada de privilégio local, incluindo:
act_pedit,aa-exec e execução de processo raiz.O laboratório também compara o comportamento do sistema antes e depois de habilitar:
kernel.apparmor_restrict_unprivileged_unconfined=1
O principal valor deste repositório é a validação orientada à detecção. O relatório foca na correlação de múltiplas fontes de telemetria em vez de um único indicador.
Sequência comportamental de alta confiança:
unprivileged user
-> namespace creation
-> netlink socket usage
-> aa-exec / AppArmor profile transition
-> root_exec with euid=0
Chaves e indicadores úteis do auditd:
ns_create
netlink_socket
apparmor_bypass_path
root_exec
tc action pedit offset out of bounds
AppArmor DENIED sys_admin/net_admin
Os relatórios também incluem lógica de detecção de exemplo para auditd, Splunk SPL, XQL, journal do kernel e eventos do AppArmor.
Estrutura atual:
.
├── README.md
└── reports/
├── CVE-2026-46331_pedit_COW_auditd_EN.pdf
└── CVE-2026-46331_pedit_COW_auditd_PL.pdf
Isso é suficiente para o escopo atual. Se as regras de detecção forem extraídas para arquivos independentes posteriormente, um diretório opcional /detections pode ser adicionado:
detections/
├── auditd.rules
├── splunk.spl
└── xql.xql
Este material pode ser útil para:
O material destina-se a validação controlada, desenvolvimento de detecção defensiva e avaliação de mitigação. Não deve ser usado para atingir sistemas sem autorização explícita.
A mitigação testada reduziu o impacto prático do caminho de exploração testado, mas as mitigações de configuração não devem ser tratadas como substitutas para uma atualização do kernel. A abordagem recomendada é corrigir o kernel e manter endurecimento adicional onde for operacionalmente possível.