Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE_2026_31694 — Scanner passivo de vulnerabilidades de hosts Linux para CVE-2026-31694: verifica o kernel em execução, a configuração do FUSE, metadados de pacotes e evidências de patches, e gera orientações de mitigação personalizadas. | Kitploit
Ferramentas/GitHubGitHub/zenzue/cve_2026_31694
Ferramentas DefensivasScanners de VulnerabilidadesAnálise de VulnerabilidadesAuditoria de Configuração
GitHubzenzue/cve_2026_31694

CVE_2026_31694

Scanner passivo de vulnerabilidades de hosts Linux para CVE-2026-31694: verifica o kernel em execução, a configuração do FUSE, metadados de pacotes e evidências de patches, e gera orientações de mitigação personalizadas.

Ver Repositório
13há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Scanner Passivo CVE-2026-31694

Uma ferramenta passiva de avaliação de hosts Linux para CVE-2026-31694, uma escrita fora dos limites no cache readdir do FUSE no kernel Linux.

O scanner avalia o kernel em execução, a exposição do FUSE, os metadados de pacotes locais, as evidências do código-fonte do kernel, o ambiente de execução e a família do sistema operacional. Quando o host pode estar afetado, ele produz um guia de mitigação adaptado à distribuição detectada.

Autor: Aung Myat Thu [w01f]


Índice

  • Visão Geral
  • Resumo da Vulnerabilidade
  • Modelo de Segurança
  • Recursos
  • Requisitos
  • Instalação
  • Uso
  • Opções de Linha de Comando
  • Fluxo de Avaliação
  • Vereditos
  • Códigos de Saída
  • Fontes de Detecção
  • Suporte a Distribuições
  • Geração de Mitigações
  • Comportamento em Contêineres e WSL
  • Formatos de Relatório
  • Automação e Integração
  • Orientação Operacional
  • Limitações
  • Solução de Problemas
  • Referências

Visão Geral

cve_2026_31694_scanner.py é um utilitário local de avaliação de vulnerabilidades que não explora o sistema.

Ele não confirma a vulnerabilidade acionando o caminho de código FUSE afetado. Em vez disso, ele combina vários indicadores passivos:

  • versão do kernel em execução;
  • linhas de base de versões corrigidas a montante;
  • tamanho atual da página de memória;
  • configuração do kernel CONFIG_FUSE_FS;
  • tipos de sistemas de arquivos FUSE registrados;
  • presença de /dev/fuse e acesso do usuário atual;
  • disponibilidade do helper de montagem FUSE;
  • montagens FUSE ativas;
  • inspeção do código-fonte do kernel instalado;
  • propriedade dos pacotes do kernel;
  • evidências do changelog de pacotes locais;
  • metadados de atualização de pacotes em cache;
  • comparação entre o kernel instalado e o em execução;
  • detecção de distribuição e gerenciador de pacotes;
  • detecção de contêiner, máquina virtual e WSL.

O resultado é uma avaliação de exposição, não uma prova baseada em exploração.


Resumo da Vulnerabilidade

A CVE-2026-31694 afeta o cache readdir do FUSE no kernel Linux.

A lógica vulnerável calcula o tamanho serializado de uma entrada de diretório a partir de um comprimento de nome controlado pelo servidor e copia o registro para uma única página do cache de páginas. Uma entrada de diretório com um comprimento de nome de 4095 pode produzir um tamanho serializado de 4120 bytes.

Em um sistema que usa páginas de 4096 bytes, esse registro excede uma página em 24 bytes.

A correção a montante rejeita registros de diretório que não cabem em uma única página antes da cópia do cache ocorrer.

Componente afetado```text

fs/fuse/readdir.c fuse_add_dirent_to_cache()

### Dados de baseline do scanner

O scanner contém os seguintes baselines estáveis corrigidos do upstream:

| Série do kernel | Baseline corrigido |
|---|---:|
| 5.10 | 5.10.258 |
| 5.15 | 5.15.209 |
| 6.1 | 6.1.175 |
| 6.6 | 6.6.136 |
| 6.12 | 6.12.84 |
| 6.18 | 6.18.25 |
| 7.0 | 7.0.2 |
| Mainline | 7.1 ou mais recente |

Essas versões são usadas como uma das entradas da avaliação. Elas não são tratadas como a única fonte da verdade, pois os fornecedores de distribuições podem fazer backport da correção mantendo um número de versão upstream mais antigo.

---

## Modelo de Segurança

O scanner é projetado para evitar invocar a operação vulnerável.

### O scanner não

- montar um sistema de arquivos FUSE;
- abrir ou comunicar-se com `/dev/fuse`;
- iniciar um servidor FUSE;
- enviar registros de diretório especialmente elaborados;
- alocar memória para teste de posicionamento de página;
- preparar alocadores do kernel;
- modificar `/etc/passwd`;
- alterar a configuração do kernel;
- carregar ou descarregar módulos do kernel;
- modificar as permissões de `/dev/fuse`;
- instalar ou remover pacotes;
- reiniciar o sistema;
- tentar escalonamento de privilégios.

### O scanner pode

- ler arquivos em `/proc`, `/boot`, `/lib/modules`, `/usr/lib/modules`, `/usr/src` e diretórios de metadados de pacotes;
- executar consultas de pacotes limitadas e somente leitura;
- inspecionar montagens ativas e o registro de sistemas de arquivos;
- escrever um relatório somente quando `--output` for explicitamente fornecido;
- imprimir comandos de mitigação para revisão do administrador.

Os comandos de mitigação são saída de documentação. Eles nunca são executados automaticamente.

---

## Recursos

### Identificação do host e do kernel

- Lê `platform.release()` e analisa a versão do kernel no estilo upstream.
- Lê `/etc/os-release` ou `/usr/lib/os-release`.
- Detecta a arquitetura da CPU e o tamanho da página de memória.
- Identifica se o kernel verificado pertence ao sistema operacional atual.

### Avaliação da exposição do FUSE

- Lê `CONFIG_FUSE_FS` das fontes de configuração do kernel disponíveis.
- Detecta o suporte FUSE embutido e configurações de módulo carregável.
- Lê `/proc/filesystems`.
- Verifica os metadados de `/dev/fuse` e o acesso de leitura/escrita do usuário atual.
- Localiza `fusermount3` ou `fusermount`.
- Analisa as montagens FUSE ativas a partir de `/proc/self/mountinfo`.

### Evidência de patch

- Compara a versão em execução com os baselines corrigidos upstream.
- Procura no código-fonte do kernel instalado pela proteção de registro superdimensionado.
- Verifica os changelogs locais de pacotes RPM ou Debian para:
  - `CVE-2026-31694`;
  - o título do patch upstream.

### Estado do pacote e da reinicialização

- Tenta identificar o pacote que possui o kernel em execução.
- Consulta os metadados locais do gerenciador de pacotes sem atualizar os repositórios.
- Detecta um kernel instalado mais recente quando o ambiente do host é autoritativo.
- Verifica `/var/run/reboot-required` quando aplicável.

### Percepção do ambiente

- Detecta contêineres compatíveis com Docker.
- Detecta contêineres compatíveis com Podman.
- Detecta cgroups relacionados a contêineres.
- Detecta WSL.
- Detecta máquinas virtuais usando `systemd-detect-virt` quando disponível.

### Relatórios

- Saída de texto legível por humanos.
- Saída JSON legível por máquina.
- Saída de relatório em Markdown.
- Saída somente de mitigação.
- Saída opcional em arquivo.
- Códigos de saída de processo significativos.

---

## Requisitos

### Obrigatórios

- Linux para avaliação do kernel.
- Python 3.9 ou mais recente.
- Acesso de leitura aos metadados normais do sistema.

O scanner usa apenas a biblioteca padrão do Python.

### Comandos opcionais

Evidências adicionais são coletadas quando as seguintes ferramentas estão presentes:

| Ferramenta | Finalidade |
|---|---|
| `dpkg-query` | Propriedade de pacote do kernel e descoberta de changelog no Debian/Ubuntu |
| `rpm` | Inspeção de propriedade de pacote e changelog no Fedora/RHEL/SUSE |
| `pacman` | Metadados de pacote de kernel e atualizações da família Arch |
| `apt` | Consulta de atualização em cache da família Debian |
| `dnf` ou `dnf5` | Consulta de atualização em cache do Fedora/RHEL |
| `zypper` | Consulta de patch CVE em cache do SUSE |
| `apk` | Consulta de pacote/atualização do Alpine |
| `systemd-detect-virt` | Detecção de contêineres e máquinas virtuais |

Privilégios de root não são necessários para a verificação normal.

Algumas evidências podem não estar disponíveis para uma conta sem privilégios devido a permissões de arquivo específicas do sistema.

---

## Instalação
Baixar ferramenta