针对 CVE-2026-46331 的防御性验证报告,聚焦于 Linux 内核
act_pedit、本地权限提升行为、auditd 遥测、AppArmor 缓解措施及检测逻辑。
本仓库包含 CVE-2026-46331 / pedit COW 的防御性验证报告,此漏洞涉及 Linux 内核 net/sched/act_pedit 的本地权限提升漏洞。
该工作在 Ubuntu 上进行了受控实验室验证,内容包括:
kernel.apparmor_restrict_unprivileged_unconfined=1 的缓解验证。本仓库不提供利用代码。其用途是防御性分析、检测工程、漏洞验证与报告。
报告位于 /reports 目录:
该报告记录了被测试的 Ubuntu 主机是否满足本地权限提升路径所需的条件,包括:
act_pedit 内核模块的可用性,aa-exec 及 root 进程执行的可视性。实验室还比较了启用以下配置前后系统的行为:
kernel.apparmor_restrict_unprivileged_unconfined=1
本仓库的主要价值在于面向检测的验证。报告侧重于多个遥测源的关联分析,而非单一指标。
高置信度的行为序列:
unprivileged user
-> namespace creation
-> netlink socket usage
-> aa-exec / AppArmor profile transition
-> root_exec with euid=0
有用的 auditd 键及指标:
ns_create
netlink_socket
apparmor_bypass_path
root_exec
tc action pedit offset out of bounds
AppArmor DENIED sys_admin/net_admin
报告中还包含针对 auditd、Splunk SPL、XQL、内核日志及 AppArmor 事件的示例检测逻辑。
当前结构:
.
├── README.md
└── reports/
├── CVE-2026-46331_pedit_COW_auditd_EN.pdf
└── CVE-2026-46331_pedit_COW_auditd_PL.pdf
对于当前范围而言已足够。若后续将检测规则提取为独立文件,可添加可选的 /detections 目录:
detections/
├── auditd.rules
├── splunk.spl
└── xql.xql
本材料可能对以下人员有用:
本材料旨在用于受控验证、防御性检测开发及缓解评估。未经明确授权,不得将其用于针对系统的攻击。
所测试的缓解措施降低了所测试利用路径的实际影响,但配置缓解不应被视为内核更新的替代方案。推荐的方法是修补内核,并在操作允许的情况下维持额外的加固措施。