Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
dirty-frag-check — Только для чтения проверка уязвимостей CVE-2026-43284 / CVE-2026-43500 (Dirty Frag) в ядре Linux, позволяющих локальному пользователю получить root-права | Kitploit
Инструменты/GitHubGitHub/haydenjames/dirty-frag-check
Сканеры уязвимостейАнализ уязвимостейАудит конфигурацииDevSecOpsРеагирование на Инциденты
GitHubhaydenjames/dirty-frag-check

dirty-frag-check

Только для чтения проверка уязвимостей CVE-2026-43284 / CVE-2026-43500 (Dirty Frag) в ядре Linux, позволяющих локальному пользователю получить root-права

Репозиторий
774 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Проверка Dirty Frag (CVE-2026-43284 / CVE-2026-43500)

Скрипт только для чтения, проверяющий уязвимости локального повышения привилегий "Dirty Frag" в ядре Linux (CVE-2026-43284, CVE-2026-43500). Проверяет версию ядра, состояние модулей, livepatch KernelCare и любые добавленные вами blacklist-записи modprobe. Эксплойт-код не запускает.

Дополнение к CVE-2026-31431-check.

Пример вывода на AlmaLinux 8.10

Внимание: это эвристика. Зелёный вердикт не является гарантией. Сверяйтесь с бюллетенем вашего дистрибутива, прежде чем считать хост безопасным. MIT, без гарантий.

Быстрый запуск

root@kitploit:~
curl -fsSL https://github.com/haydenjames/dirty-frag-check/releases/latest/download/dirty-frag-check.sh | bash

Сначала прочитайте, если не доверяете передаче в bash через конвейер:

root@kitploit:~
curl -fsSLO https://github.com/haydenjames/dirty-frag-check/releases/latest/download/dirty-frag-check.sh
less dirty-frag-check.sh
chmod +x dirty-frag-check.sh && ./dirty-frag-check.sh

Для контроля изменений можно закрепить конкретный тег релиза: https://raw.githubusercontent.com/haydenjames/dirty-frag-check/v1.0.4/dirty-frag-check.sh.

-q — однострочный вывод для парка машин. -h — справка. Код выхода 0 — ок, 1 — уязвим, 2 — неизвестно.

Использование на парке машин

root@kitploit:~
# parallel-ssh
parallel-ssh -h hosts.txt -i 'bash -s -- -q' < dirty-frag-check.sh

# ansible
ansible all -m script -a "dirty-frag-check.sh -q"

Коды выхода (0 — ок, 1 — уязвим, 2 — неизвестно) работают с любыми инструментами, агрегирующими по статусу.

Требования

bash 4+ и стандартные awk/grep/sed/lsmod/modprobe. Для самой проверки root не требуется. Для применения мер смягчения root нужен.

Что проверяется

  1. Состояние модулей. Загружены ли модули, упомянутые в бюллетене, — esp4, esp6, ipcomp, ipcomp6 (CVE-2026-43284) и rxrpc (CVE-2026-43500) — загружены, доступны или отсутствуют.
  2. Меры смягчения. Ищет blacklist-файлы modprobe и проверяет, что blacklist действительно срабатывает через modprobe -n -v. Сообщает статус SELinux и AppArmor. Обнаруживает livepatch KernelCare через kcarectl --patch-info.
  3. Пакет ядра vs запущенное ядро. Выявляет случай, когда вы установили пропатченное ядро, но ещё не перезагрузились в него.
  4. Запущенное ядро vs известная исправленная версия. Для дистрибутивов семейства RHEL (AlmaLinux, Rocky, RHEL, CloudLinux) сравнивает uname -r с опубликованной вендором исправленной версией для этого релиза. По мере возможностей; сверяйтесь с трекером вашего дистрибутива.

Вердикты

  • OK — применён livepatch KernelCare, запущенное ядро на/после опубликованного исправления, или все соответствующие модули в blacklist.
  • MITIGATED — ядро не пропатчено, но все модули, через которые возможна атака, в blacklist, поэтому баг не может быть использован. Пропатчите, когда сможете.
  • REBOOT NEEDED — пропатченное ядро установлено, но вы всё ещё на старом.
  • VULNERABLE — запущенное ядро подтверждённо старше исправления, и доступно обновление ядра, или модули загружены при ожидающем обновлении.
  • WAITING ON VENDOR PATCH — запущенное ядро старше исправления из апстрима, но обновление ядра сейчас недоступно. Часто встречается на Rocky/CloudLinux, отстающих от AlmaLinux на одну сборку, или когда дистрибутив бэкпортирует под другой строкой версии.
  • AT RISK — хост под управлением KernelCare без livepatch Dirty Frag, или модули доступны при ожидающем обновлении.
  • LIKELY PATCHED — модули загружены, но запущенное ядро на/после опубликованного исправления. Скрипт не может проверить уровень патча загруженного модуля; полагается на метаданные вендора.
  • UNKNOWN — нет таблицы исправленных версий для этого дистрибутива (Ubuntu, Debian, TuxCare ELS) и нет других сильных сигналов. Сверяйтесь с трекером дистрибутива.

Временное смягчение

Используйте, когда ваш дистрибутив ещё не выпустил обновление ядра, или когда вы не можете быстро перезагрузиться и нужно выгрузить модули, через которые возможна атака:

root@kitploit:~
sudo tee /etc/modprobe.d/disable-dirty-frag.conf <<'EOF'
install esp4 /bin/false
install esp6 /bin/false
install ipcomp /bin/false
install ipcomp6 /bin/false
install rxrpc /bin/false
EOF
sudo rmmod rxrpc ipcomp6 ipcomp esp6 esp4 2>/dev/null || true

Если rmmod сообщает "module is in use", что-то на машине активно использует IPsec или AF_RXRPC (некоторые VPN, клиенты AFS, strongSwan, Libreswan). Не принудительно выгружайте модуль. Вместо этого пропатчите ядро и перезагрузитесь.

Пользователям KernelCare / TuxCare ELS: livepatch для CVE-2026-43284 закрывает эту проблему без перезагрузки. Проверьте kcarectl --patch-info.

Целевые системы

Ориентирован на AlmaLinux 8/9/10, Rocky, RHEL, CloudLinux 8/9/10, Ubuntu, Debian и CentOS 7 (TuxCare ELS / KernelCare). Таблица исправленных версий специфична для семейства RHEL; Ubuntu/Debian полагаются на свежесть пакетного менеджера. Подтверждайте любой зелёный вердикт по трекеру вашего дистрибутива.

Обсуждение

  • Бюллетень AlmaLinux: Dirty Frag
  • CloudLinux / KernelCare: смягчение и обновление ядра
  • cPanel: бюллетень безопасности
  • Тема на форуме: скрипт проверки Dirty Frag (linuxcommunity.io)
  • Дополнительный проверщик: CVE-2026-31431-check
  • Проблемы: GitHub

Лицензия

MIT — см. LICENSE.

Скачать инструмент