Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-46331-pedit-COW-detection — 防御性验证 CVE-2026-46331 / pedit COW 与 auditd、AppArmor、缓解措施比较及检测逻辑。 | Kitploit
工具/GitHubGitHub/g0thamrabb1t/cve-2026-46331-pedit-cow-detection
漏洞分析入侵检测论文与研究学习与教育事件响应日志分析
GitHubg0thamrabb1t/cve-2026-46331-pedit-cow-detection

CVE-2026-46331-pedit-COW-detection

防御性验证 CVE-2026-46331 / pedit COW 与 auditd、AppArmor、缓解措施比较及检测逻辑。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
32个月前尚未审核
分享

CVE-2026-46331 pedit COW – Linux LPE 验证与 auditd/AppArmor 检测

针对 CVE-2026-46331 的防御性验证报告,聚焦于 Linux 内核 act_pedit、本地权限提升行为、auditd 遥测、AppArmor 缓解措施及检测逻辑。

仓库说明

本仓库包含 CVE-2026-46331 / pedit COW 的防御性验证报告,此漏洞涉及 Linux 内核 net/sched/act_pedit 的本地权限提升漏洞。

该工作在 Ubuntu 上进行了受控实验室验证,内容包括:

  • 缓解前与缓解后的行为对比,
  • auditd 与 AppArmor 遥测数据,
  • 内核日志痕迹,
  • 面向 SOC/SIEM 使用场景的检测逻辑,
  • 使用 kernel.apparmor_restrict_unprivileged_unconfined=1 的缓解验证。

本仓库不提供利用代码。其用途是防御性分析、检测工程、漏洞验证与报告。

报告

报告位于 /reports 目录:

语言文件
英语CVE-2026-46331_pedit_COW_auditd_EN.pdf
波兰语CVE-2026-46331_pedit_COW_auditd_PL.pdf

已验证内容

该报告记录了被测试的 Ubuntu 主机是否满足本地权限提升路径所需的条件,包括:

  • act_pedit 内核模块的可用性,
  • 启用非特权用户命名空间,
  • AppArmor 用户命名空间限制,
  • 与测试路径相关的未受限 AppArmor 配置文件的存在,
  • auditd 对命名空间创建、netlink 使用、aa-exec 及 root 进程执行的可视性。

实验室还比较了启用以下配置前后系统的行为:

root@kitploit:~
kernel.apparmor_restrict_unprivileged_unconfined=1

检测重点

本仓库的主要价值在于面向检测的验证。报告侧重于多个遥测源的关联分析,而非单一指标。

高置信度的行为序列:

root@kitploit:~
unprivileged user
  -> namespace creation
  -> netlink socket usage
  -> aa-exec / AppArmor profile transition
  -> root_exec with euid=0

有用的 auditd 键及指标:

root@kitploit:~
ns_create
netlink_socket
apparmor_bypass_path
root_exec
tc action pedit offset out of bounds
AppArmor DENIED sys_admin/net_admin

报告中还包含针对 auditd、Splunk SPL、XQL、内核日志及 AppArmor 事件的示例检测逻辑。

仓库结构

当前结构:

root@kitploit:~
.
├── README.md
└── reports/
    ├── CVE-2026-46331_pedit_COW_auditd_EN.pdf
    └── CVE-2026-46331_pedit_COW_auditd_PL.pdf

对于当前范围而言已足够。若后续将检测规则提取为独立文件,可添加可选的 /detections 目录:

root@kitploit:~
detections/
├── auditd.rules
├── splunk.spl
└── xql.xql

目标读者

本材料可能对以下人员有用:

  • 漏洞管理团队,
  • SOC 分析师,
  • 检测工程师,
  • Linux 管理员,
  • 事件响应人员,
  • 在受控实验室环境中工作的安全研究人员。

仅供防御使用

本材料旨在用于受控验证、防御性检测开发及缓解评估。未经明确授权,不得将其用于针对系统的攻击。

关键要点

所测试的缓解措施降低了所测试利用路径的实际影响,但配置缓解不应被视为内核更新的替代方案。推荐的方法是修补内核,并在操作允许的情况下维持额外的加固措施。

参考

  • NVD: CVE-2026-46331
  • Ubuntu 安全公告: CVE-2026-46331
  • Ubuntu AppArmor 用户命名空间限制文档
  • The Hacker News 对 pedit COW 的报道
  • Red Hat CVE 公告
下载工具