Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-31431_SCA_WAZUH — Wazuh SCA Linux 加固策略 - Copy Fail (CVE-2026-31431) | Kitploit
工具/GitHubGitHub/adampielak/cve-2026-31431_sca_wazuh
漏洞扫描器容器安全配置审计事件响应
GitHubadampielak/cve-2026-31431_sca_wazuh

CVE-2026-31431_SCA_WAZUH

Wazuh SCA Linux 加固策略 - Copy Fail (CVE-2026-31431)

查看仓库
212个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

Wazuh SCA 策略:复制失败(CVE-2026-31431)

Wazuh Type License

此策略文件:

  • copy-fail-cve-2026-31431-policy.yml

旨在检测对 复制失败 / CVE-2026-31431 的可能暴露和缓解状态。

此策略检查的内容

  1. algif_aead 通过 modprobe 策略被禁用。
  2. algif_aead 当前未加载。
  3. 缓解文件存在(/etc/modprobe.d/disable-algif.conf)。
  4. 内核更新后重启的启发式检查通过。
  5. 尽力而为的 seccomp 控制包含 AF_ALG(容器主机)。

为何以缓解措施为先

对于此 CVE,发行版的后向移植使得简单的正则表达式检查无法可靠地进行精确版本匹配。 因此,此 SCA 策略侧重于:

  • 运行时利用路径缩减,
  • 运维补丁规范,
  • 以及容器加固信号。

在 agent 上部署

将策略复制到:

  • /var/ossec/ruleset/sca/copy-fail-cve-2026-31431-policy.yml

如有需要,在 /var/ossec/etc/ossec.conf 中启用 SCA:

root@kitploit:~
  <sca>
    <enabled>yes</enabled>
    <scan_on_start>yes</scan_on_start>
    <interval>14h</interval>
    <policies>
      <policy>/var/ossec/etc/shared/copy-fail-cve-2026-31431-policy.yml</policy>
    </policies>
  </sca>

重启 manager 或 agent:

root@kitploit:~
sudo systemctl restart wazuh-agent

临时缓解命令(来自公开指南)

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif.conf
sudo rmmod algif_aead 2>/dev/null || true

然后,在打过补丁的内核更新后重启。

备注

  • 检查项 110005 在非容器主机上可能为不适用。
  • 如果您的环境将 seccomp 配置文件存储在其他路径,请复制/调整该检查项。
  • 如果您希望进行严格的供应商内核包检查(特定于 Ubuntu/RHEL/SUSE),请根据包管理器输出添加发行版范围的检查项。
下载工具