
Защитная проверка CVE-2026-46331 / pedit COW с auditd, AppArmor, сравнение мер смягчения и логика обнаружения.
Отчёт о защитной валидации для CVE-2026-46331, посвящённый модулю ядра Linux
act_pedit, поведению при локальном повышении привилегий, телеметрии auditd, смягчению AppArmor и логике обнаружения.
Этот репозиторий содержит отчёты о защитной валидации для CVE-2026-46331 / pedit COW — уязвимости локального повышения привилегий в ядре Linux, связанной с net/sched/act_pedit.
Работа документирует контролируемую лабораторную валидацию на Ubuntu, включающую:
kernel.apparmor_restrict_unprivileged_unconfined=1.Этот репозиторий не предоставляет эксплойт-код. Его цель — защитный анализ, разработка обнаружений, валидация уязвимостей и отчётность.
Отчёты доступны в директории :
| Язык | Файл |
|---|---|
| Английский | CVE-2026-46331_pedit_COW_auditd_EN.pdf |
| Польский | CVE-2026-46331_pedit_COW_auditd_PL.pdf |
Отчёт документирует, удовлетворял ли тестируемый хост Ubuntu условиям, необходимым для пути локального повышения привилегий, включая:
act_pedit,aa-exec и выполнения процессов от root.Лаборатория также сравнивает поведение системы до и после включения:
kernel.apparmor_restrict_unprivileged_unconfined=1
Основная ценность этого репозитория — ориентированная на обнаружение валидация. Отчёт фокусируется на корреляции нескольких источников телеметрии, а не на единичном индикаторе.
Поведенческая последовательность с высокой степенью уверенности:
unprivileged user
-> namespace creation
-> netlink socket usage
-> aa-exec / AppArmor profile transition
-> root_exec with euid=0
Полезные ключи и индикаторы auditd:
ns_create
netlink_socket
apparmor_bypass_path
root_exec
tc action pedit offset out of bounds
AppArmor DENIED sys_admin/net_admin
Отчёты также включают примеры логики обнаружения для auditd, Splunk SPL, XQL, журнала ядра и событий AppArmor.
Текущая структура:
.
├── README.md
└── reports/
├── CVE-2026-46331_pedit_COW_auditd_EN.pdf
└── CVE-2026-46331_pedit_COW_auditd_PL.pdf
Этого достаточно для текущего объёма. Если в будущем правила обнаружения будут выделены в отдельные файлы, может быть добавлена опциональная директория /detections:
detections/
├── auditd.rules
├── splunk.spl
└── xql.xql
Этот материал может быть полезен для:
Материал предназначен для контролируемой валидации, разработки защитных обнаружений и оценки смягчения. Он не должен использоваться для атак на системы без явного разрешения.
Проверенное смягчение уменьшило практическое влияние проверенного пути эксплуатации, но конфигурационные смягчения не должны рассматриваться как замена обновлению ядра. Рекомендуемый подход — установить патч ядра и поддерживать дополнительную защиту там, где это возможно с операционной точки зрения.