
Leitor somente leitura para CVE-2026-43284 / CVE-2026-43500 (Dirty Frag) vulnerabilidades de root local no kernel Linux
Verificador somente leitura para as vulnerabilidades de root local "Dirty Frag" do kernel Linux (CVE-2026-43284, CVE-2026-43500). Verifica a versão do kernel, o estado dos módulos, o livepatch do KernelCare e qualquer blacklist de modprobe que você tenha adicionado. Não executa código de exploit.
Complemento do CVE-2026-31431-check.

Atenção: isto é uma heurística. Um veredito verde não é uma garantia. Faça uma verificação cruzada com o aviso da sua distribuição antes de considerar um host seguro. MIT, sem garantia.
curl -fsSL https://github.com/haydenjames/dirty-frag-check/releases/latest/download/dirty-frag-check.sh | bash
Leia primeiro se você não confia em canalizar para o bash:
curl -fsSLO https://github.com/haydenjames/dirty-frag-check/releases/latest/download/dirty-frag-check.sh
less dirty-frag-check.sh
chmod +x dirty-frag-check.sh && ./dirty-frag-check.sh
Fixar em uma tag de release para controle de mudanças: https://raw.githubusercontent.com/haydenjames/dirty-frag-check/v1.0.4/dirty-frag-check.sh.
-q para saída de frota em uma linha. -h para ajuda. Saída 0 ok, 1 vulnerável, 2 desconhecido.
# parallel-ssh
parallel-ssh -h hosts.txt -i 'bash -s -- -q' < dirty-frag-check.sh
# ansible
ansible all -m script -a "dirty-frag-check.sh -q"
Os códigos de saída (0 ok, 1 vulnerável, 2 desconhecido) funcionam com qualquer ferramenta que agregue por status.
bash 4+, além dos usuais awk/grep/sed/lsmod/modprobe. Não é necessário
root para a verificação em si. Aplicar mitigações exige root.
esp4, esp6, ipcomp, ipcomp6 (CVE-2026-43284) e rxrpc
(CVE-2026-43500) — estão carregados, disponíveis ou ausentes.modprobe -n -v. Relata o status do SELinux e
do AppArmor. Detecta o livepatch do KernelCare via kcarectl --patch-info.uname -r com a
versão corrigida publicada pelo fornecedor para aquela release. Melhor esforço; verifique
no rastreador da sua distribuição.Use isto quando sua distribuição ainda não lançou uma atualização de kernel, ou quando você não pode reiniciar em breve e precisa descarregar os módulos de alcance:
sudo tee /etc/modprobe.d/disable-dirty-frag.conf <<'EOF'
install esp4 /bin/false
install esp6 /bin/false
install ipcomp /bin/false
install ipcomp6 /bin/false
install rxrpc /bin/false
EOF
sudo rmmod rxrpc ipcomp6 ipcomp esp6 esp4 2>/dev/null || true
Se o rmmod disser "module is in use", algo na máquina está usando ativamente
IPsec ou AF_RXRPC (algumas VPNs, clientes AFS, strongSwan, Libreswan).
Não force o descarregamento. Corrija o kernel e reinicie.
Usuários de KernelCare / TuxCare ELS: os livepatches para CVE-2026-43284 cobrem
isto sem reinicialização. Verifique kcarectl --patch-info.
Voltado para AlmaLinux 8/9/10, Rocky, RHEL, CloudLinux 8/9/10, Ubuntu, Debian e CentOS 7 (TuxCare ELS / KernelCare). A tabela de versões corrigidas é específica da família RHEL; Ubuntu/Debian recorrem à atualidade do gerenciador de pacotes. Confirme qualquer veredito verde no rastreador da sua distribuição.
MIT — veja LICENSE.