此策略文件:
copy-fail-cve-2026-31431-policy.yml旨在检测对 复制失败 / CVE-2026-31431 的可能暴露和缓解状态。
algif_aead 通过 modprobe 策略被禁用。algif_aead 当前未加载。/etc/modprobe.d/disable-algif.conf)。AF_ALG(容器主机)。对于此 CVE,发行版的后向移植使得简单的正则表达式检查无法可靠地进行精确版本匹配。 因此,此 SCA 策略侧重于:
将策略复制到:
/var/ossec/ruleset/sca/copy-fail-cve-2026-31431-policy.yml如有需要,在 /var/ossec/etc/ossec.conf 中启用 SCA:
<sca>
<enabled>yes</enabled>
<scan_on_start>yes</scan_on_start>
<interval>14h</interval>
<policies>
<policy>/var/ossec/etc/shared/copy-fail-cve-2026-31431-policy.yml</policy>
</policies>
</sca>
重启 manager 或 agent:
sudo systemctl restart wazuh-agent
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif.conf
sudo rmmod algif_aead 2>/dev/null || true
然后,在打过补丁的内核更新后重启。
110005 在非容器主机上可能为不适用。