Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-46331-pedit-COW-detection — Защитная проверка CVE-2026-46331 / pedit COW с auditd, AppArmor, сравнение мер смягчения и логика обнаружения. | Kitploit
Инструменты/GitHubGitHub/g0thamrabb1t/cve-2026-46331-pedit-cow-detection
Анализ уязвимостейОбнаружение ВторженийСтатьи и ИсследованияОбучение и ОбразованиеРеагирование на ИнцидентыАнализ Журналов
GitHubg0thamrabb1t/cve-2026-46331-pedit-cow-detection

CVE-2026-46331-pedit-COW-detection

Защитная проверка CVE-2026-46331 / pedit COW с auditd, AppArmor, сравнение мер смягчения и логика обнаружения.

Репозиторий
32 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-46331 pedit COW – Проверка LPE в Linux и обнаружение auditd/AppArmor

Отчёт о защитной валидации для CVE-2026-46331, посвящённый модулю ядра Linux act_pedit, поведению при локальном повышении привилегий, телеметрии auditd, смягчению AppArmor и логике обнаружения.

Описание репозитория

Этот репозиторий содержит отчёты о защитной валидации для CVE-2026-46331 / pedit COW — уязвимости локального повышения привилегий в ядре Linux, связанной с net/sched/act_pedit.

Работа документирует контролируемую лабораторную валидацию на Ubuntu, включающую:

  • поведение до и после применения смягчения,
  • телеметрию auditd и AppArmor,
  • артефакты журнала ядра,
  • логику обнаружения для сценариев SOC/SIEM,
  • проверку смягчения с помощью kernel.apparmor_restrict_unprivileged_unconfined=1.

Этот репозиторий не предоставляет эксплойт-код. Его цель — защитный анализ, разработка обнаружений, валидация уязвимостей и отчётность.

Отчёты

Отчёты доступны в директории :

/reports
ЯзыкФайл
АнглийскийCVE-2026-46331_pedit_COW_auditd_EN.pdf
ПольскийCVE-2026-46331_pedit_COW_auditd_PL.pdf

Что было проверено

Отчёт документирует, удовлетворял ли тестируемый хост Ubuntu условиям, необходимым для пути локального повышения привилегий, включая:

  • наличие модуля ядра act_pedit,
  • включённые непривилегированные пользовательские пространства имён,
  • ограничения AppArmor на пользовательские пространства имён,
  • наличие непривилегированных профилей AppArmor, релевантных для тестируемого пути,
  • видимость auditd для создания пространств имён, использования netlink, aa-exec и выполнения процессов от root.

Лаборатория также сравнивает поведение системы до и после включения:

root@kitploit:~
kernel.apparmor_restrict_unprivileged_unconfined=1

Фокус обнаружения

Основная ценность этого репозитория — ориентированная на обнаружение валидация. Отчёт фокусируется на корреляции нескольких источников телеметрии, а не на единичном индикаторе.

Поведенческая последовательность с высокой степенью уверенности:

root@kitploit:~
unprivileged user
  -> namespace creation
  -> netlink socket usage
  -> aa-exec / AppArmor profile transition
  -> root_exec with euid=0

Полезные ключи и индикаторы auditd:

root@kitploit:~
ns_create
netlink_socket
apparmor_bypass_path
root_exec
tc action pedit offset out of bounds
AppArmor DENIED sys_admin/net_admin

Отчёты также включают примеры логики обнаружения для auditd, Splunk SPL, XQL, журнала ядра и событий AppArmor.

Структура репозитория

Текущая структура:

root@kitploit:~
.
├── README.md
└── reports/
    ├── CVE-2026-46331_pedit_COW_auditd_EN.pdf
    └── CVE-2026-46331_pedit_COW_auditd_PL.pdf

Этого достаточно для текущего объёма. Если в будущем правила обнаружения будут выделены в отдельные файлы, может быть добавлена опциональная директория /detections:

root@kitploit:~
detections/
├── auditd.rules
├── splunk.spl
└── xql.xql

Целевая аудитория

Этот материал может быть полезен для:

  • команд управления уязвимостями,
  • аналитиков SOC,
  • инженеров по обнаружению,
  • администраторов Linux,
  • специалистов по реагированию на инциденты,
  • исследователей безопасности, работающих в контролируемых лабораторных средах.

Только для защитного использования

Материал предназначен для контролируемой валидации, разработки защитных обнаружений и оценки смягчения. Он не должен использоваться для атак на системы без явного разрешения.

Ключевой вывод

Проверенное смягчение уменьшило практическое влияние проверенного пути эксплуатации, но конфигурационные смягчения не должны рассматриваться как замена обновлению ядра. Рекомендуемый подход — установить патч ядра и поддерживать дополнительную защиту там, где это возможно с операционной точки зрения.

Ссылки

  • NVD: CVE-2026-46331
  • Ubuntu Security: CVE-2026-46331
  • документация Ubuntu по ограничению пользовательских пространств имён AppArmor
  • освещение pedit COW на The Hacker News
  • уведомление Red Hat о CVE
Скачать инструмент