作者: jshDevs · 版本: 0.1.0-scaffold · 许可证: MIT
基于 Bash 的模块化框架,用于在基于 RPM 的发行版(AlmaLinux 8/9、Rocky Linux 8/9、CentOS Stream 8/9/10)上审计和修复 Linux 内核的关键 CVE。
| CVE | 子系统 | 类型 | CVSS | 严重性 |
|---|---|---|---|---|
| CVE-2026-31431 (CopyFail) | crypto/algif_aead | LPE | 7.8 | 严重 |
| CVE-2026-31533 | net/tls | 远程 UAF | 9.8 | 严重 |
| CVE-2026-31508 | net/openvswitch | OVS LPE | 8.8 | 高 |
| CVE-2026-23231 | netfilter/nf_tables | UAF | 7.0 | 高 |
| CVE-2026-23183 | cgroup/dmem | NULL 解引用 DoS | 6.2 | 中 |
| CVE-2025-71238 | scsi/qla2xxx | 双重释放 | 7.0 | 高 |
kernelsec/
├── kernelsec-main.sh # 主编排器
├── lib/
│ ├── 00-globals.sh # 常量、标志、CVE 数据库
│ ├── 01-logger.sh # 结构化 JSONL 日志记录器
│ ├── 02-detect.sh # 只读检测
│ ├── 03-impact.sh # 应用影响分析
│ └── 04-remediate.sh # 引导式修复
├── tests/
│ ├── test-logger.sh
│ ├── test-detect.sh
│ └── test-remediate.sh
└── reports/
审计(无需 root)→ 影响分析(root+lsof)→ 修复(root+确认)
reboot--assumeno(试运行)的情况下安装软件包evalrm -rf有关完整的 6 批次路线图,请参阅 BATCH_PLAN.md。
# 审计(无需 root)
bash kernelsec/kernelsec-main.sh --audit
# 完整试运行
bash kernelsec/kernelsec-main.sh --dry-run --verbose
# 引导式修复(需要 root)
sudo bash kernelsec/kernelsec-main.sh --remediate --cve CVE-2026-31431
shellcheck(开发)rpm / uname / lsof(运行时)