Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Dirty-Frag-CVE-2026-43284 — تقرير حول "Dirty Frag"، وهي سلسلة ثغرات تصعيد الامتيازات المحلية (LPE) في لينكس تسمح لمستخدم غير مميز بالحصول على صلاحيات الجذر. | Kitploit
أدوات/GitHubGitHub/kuniyal08/dirty-frag-cve-2026-43284
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالتحقيق الجنائي الرقميكشف التسللالتعلم والتعليمالاستجابة للحوادثمختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
kuniyal08/dirty-frag-cve-2026-43284

Dirty-Frag-CVE-2026-43284

تقرير حول "Dirty Frag"، وهي سلسلة ثغرات تصعيد الامتيازات المحلية (LPE) في لينكس تسمح لمستخدم غير مميز بالحصول على صلاحيات الجذر.

عرض المستودع
19منذ 23 أياملم تتم المراجعة بعد

Dirty Frag (CVE-2026-43284 وCVE-2026-43500)

مختبر إعادة إنتاج وكشف لسلسلة تصعيد صلاحيات محلية في نواة لينكس.

الحالة: تم التحقق. أكملت إعادة الإنتاج والتحقق بدون ملفات والكشف على مستوى استدعاءات النظام في المختبر (النواة 6.18.9+kali-amd64). هذه الوثيقة سجل مخبري. كل ادعاء أدناه تمت ملاحظته أثناء تشغيل إعادة الإنتاج. لقطات الشاشة والقطع الأثرية هي التقاطات حقيقية من الجهاز الافتراضي.

جدول المحتويات

  • نظرة عامة
  • لماذا هذا مهم
  • التفاصيل التقنية
  • بيئة المختبر
  • هيكل المستودع
  • قائمة التقدم
  • إجراءات إعادة الإنتاج
  • هندسة الكشف
  • الاستجابة للحوادث
  • التخفيف
  • استكشاف الأخطاء وإصلاحها
  • المراجع والإسناد
  • الجوانب القانونية والأخلاقية

نظرة عامة

يجمع Dirty Frag بين خطأين منطقيين حتميين في نواة لينكس. تسمح هذه الأخطاء لمستخدم محلي غير مميز بالكتابة فوق ذاكرة التخزين المؤقت للصفحات (page cache) للملفات القابلة للقراءة فقط (مثل /usr/bin/su) والحصول على قشرة صلاحيات الجذر:

يستخدم كلا المتغيرين نفس النمط الجذري مثل Dirty Pipe وCopy Fail. يضع استدعاء النظام splice(2) مرجعًا إلى صفحة من ذاكرة التخزين المؤقت للصفحات لملف في فتحة frag الخاصة بـ sk_buff على جانب المرسل. يمكن للمهاجم قراءة هذا الملف فقط. ثم يقوم كود النواة على جانب الاستقبال بتنفيذ عملية تخزين تشفيرية في المكان فوق هذا الجزء. يؤدي هذا إلى تغيير ذاكرة التخزين المؤقت للصفحات في الذاكرة العشوائية (RAM). لا يحدث أي كتابة على القرص، لذا لا يمكن لمراقبة سلامة الملفات (AIDE, Tripwire) رؤيتها. الهجوم حتمي. لا يحتوي على نافذة سباق ولا يسبب انهيار النواة عند الفشل.

  • النطاق المتأثر (وفقًا للنشرة الرسمية):
    • متغير ESP: من cac2661c53f3 (2017‑01) إلى f4c50a4034e6 (تم التصحيح 2026‑05‑05)
    • متغير RxRPC: من 2dc334f1a63a (2023‑06) إلى aa54b1d27fe0 (تم التصحيح 2026‑05‑10)
  • إثبات المفهوم العام: V4bel/dirtyfrag (تم الكشف عنه 2026‑05‑07)
  • النشرات: CERT VU#980487, Red Hat Bugzilla 2467771
  • الخطورة (CVSS 3.1، وفقًا لـ Canonical): CVE-2026-43284 = 8.8 (عالية)، CVE-2026-43500 = 7.8 (عالية)

لماذا هذا مهم

Dirty Frag هو تصعيد صلاحيات محلي بدون ملفات. يفسد ذاكرة التخزين المؤقت للصفحات في الذاكرة، وليس الملف على القرص. لا يمكن لمراقبة سلامة الملفات التقليدية رؤيته. يجب أن يحدث الكشف على طبقة استدعاءات النظام. تستخدم السلسلة بدائيات استدعاءات النظام التالية: socket(AF_ALG)/socket(AF_RXRPC)، وsplice، وunshare(CLONE_NEWUSER|CLONE_NEWNET). ينشئ مسار ESP أيضًا مقابس UDP من نوع AF_INET ومقابس netlink. هذه الطبقة هي محور هندسة الكشف في هذا المستودع.

التفاصيل التقنية

يستخدم كلا المتغيرين نفس نقطة الاستغلال: تشفير في المكان يقوم بتخزين بايتات على صفحة من ذاكرة التخزين المؤقت للصفحات يضعها المهاجم باستخدام splice(2).

متغير ESP (CVE-2026-43284)

  1. يفتح المهاجم زوج مقابس UDP على الحلقة المحلية (loopback) ويكوّن جانب الاستقبال باستخدام UDP_ENCAP_ESPINUDP.
  2. يسجل رأس سلك ESP مزورًا (SPI وseq_no_lo وIV) في أنبوب باستخدام vmsplice، ثم 16 بايت من /usr/bin/su عند إزاحة الملف المستهدفة باستخدام splice.
  3. عملية splice واحدة تدفع الأنبوب إلى مقبس الإرسال. يضبط splice_to_socket() علامة MSG_SPLICE_PAGES. يضع هذا صفحة ذاكرة التخزين المؤقت لـ /usr/bin/su مباشرة في skb->frags[0].
  4. عند الاستقبال، يعمل هذا التسلسل: xfrm4_udp_encap_rcv، ثم xfrm_input، ثم esp_input(). يتجاوز فرع skip_cow الضعيف () دالة . يقوم بتنفيذ مع استخدام صفحة ذاكرة التخزين المؤقت كمصدر ووجهة معًا.

يتحكم المهاجم في كل من الموقع (إزاحة splice) والقيمة (4 بايتات). يعمل التحقق من المصادقة بعد عملية التخزين، لذا لا تكتشف طبقة التشفير الكتابة أبدًا. يتطلب هذا المتغير CAP_NET_ADMIN ويستخدم unshare(CLONE_NEWUSER|CLONE_NEWNET).

متغير RxRPC (CVE-2026-43500)

تنفذ rxkad_verify_packet_1() فك تشفير كتلة واحدة pcbc(fcrypt) مباشرة على جزء skb المثبت بـ splice. لا تنسخ البيانات أولاً. يختار المهاجم مفتاح جلسة (add_key("rxrpc", …)) بحيث يساوي decrypt(ciphertext) قيمة desired_plaintext. ينتج عن هذا تخزين 8 بايتات. يستهدف هذا المتغير /etc/passwd. لا يحتاج إلى مساحة أسماء مستخدمين. يتطلب وحدة rxrpc.ko (محملة افتراضيًا على Ubuntu).

نتيجة الاستغلال

يستهدف إثبات المفهوم العام /usr/bin/su. يكتب 48 عملية تخزين ESP بحجم 4 بايتات لكل منها (192 بايتًا عند إزاحة الملف 0). يستبدل أول بايتات ذاكرة التخزين المؤقت للصفحات بملف ELF ثابت لقشرة الجذر. نقطة دخول ELF تنفذ setgid(0); setuid(0); setgroups(0,NULL); execve("/bin/sh", …). ثم يعطي تنفيذ واحد لـ execve("/usr/bin/su") قشرة صلاحيات الجذر.

الإصلاح الرسمي

تصحيح ESP (الرئيسي f4c50a4034e6) يضع علامة على أجزاء الصفحات التي تصل عبر splice() بعلامة SKBFL_SHARED_FRAG. يتحقق فرع skip_cow في esp_input() الآن أيضًا من هذه العلامة. تمر مقابس skb ذات الأجزاء المشتركة عبر skb_cow_data() قبل فك تشفير AEAD في المكان.

تصحيح RxRPC (الرئيسي aa54b1d27fe0) يضيف فحص skb->data_len بجوار فحص skb_cloned() الموجود. تنسخ النواة مقبس skb غير الخطي مع بيانات مقسمة إلى صفحات قبل فك تشفير pcbc(fcrypt) في المكان.

بيئة المختبر

لقطة شاشة لإعداد مختبر VirtualBox:

إعداد مختبر VirtualBox

هيكل المستودع

root@kitploit:~
.
├── README.md                        # سجل المختبر هذا
├── detection/
│   ├── dirtyfrag.rules              # قواعد كشف على مستوى استدعاءات النظام لـ auditd
│   ├── ausearch_dirtyfrag_observed.txt  # مخرجات كشف الاستغلال الحقيقية
│   ├── sigma/
│   │   └── dirty_frag_exploit.yml   # قاعدة Sigma لكشف SIEM
│   └── yara/
│       └── dirty_frag_exploit.yar   # قاعدة YARA لكود إثبات المفهوم على القرص/الذاكرة
├── mitigation/
│   └── dirtyfrag_mitigation.sh      # قائمة حظر الوحدات + مسح ذاكرة التخزين المؤقت للصفحات
├── poc/
│   └── check_vulnerable.py          # فاحص أولي غير مدمر
├── reports/
│   └── incident-dirtyfrag.md        # دليل الاستجابة للحوادث
└── screenshots/                     # التقاطات حقيقية من الجهاز الافتراضي للمختبر

قائمة التقدم

  • الفحص الأولي: تشغيل poc/check_vulnerable.py وتأكيد النواة/الوحدات/مساحة أسماء المستخدمين
  • أخذ لقطة VirtualBox (نقطة استعادة قبل الاستغلال)
  • إنشاء testuser غير مميز
  • استنساخ وتجميع إثبات المفهوم V4bel
  • تشغيل الاستغلال والتحقق من قشرة الجذر
  • التحقق من عدم وجود ملفات: التقاط تجزئات /usr/bin/su التالفة والمستعادة
  • تنظيف ذاكرة التخزين المؤقت الملوثة (drop_caches أو إعادة التشغيل)
  • نشر detection/dirtyfrag.rules والتحقق من تنبيهات auditd
  • إنشاء قواعد Sigma وYARA من مخرجات auditd الحقيقية
  • كتابة دليل الاستجابة للحوادث ()

إجراءات إعادة الإنتاج

1. التحقق من نظام التشغيل والنواة (الفحص الأولي)

root@kitploit:~
cat /etc/os-release | head -3
uname -r

لقطة شاشة للتحقق من إصدار النواة:

إصدار النواة 1 إصدار النواة 2

يجب أن تكون النواة أقدم من إصلاحات مايو 2026 (f4c50a4034e6 / aa54b1d27fe0). إذا قمت بتشغيل apt upgrade بعد ذلك التاريخ، سيفشل الاستغلال. راجع استكشاف الأخطاء وإصلاحها.

2. فحص الثغرة غير المدمر

يُبلغ فاحص آمن عما إذا كان الجهاز الافتراضي هدفًا محتملاً. يتحقق من النواة قيد التشغيل، ووجود وحدات esp4/esp6/rxrpc، وما إذا كانت مساحات أسماء المستخدمين غير المميزة متاحة. يتطلب متغير ESP هذه المساحات.

root@kitploit:~
python3 poc/check_vulnerable.py

الحكم المتوقع: [*] potentially vulnerable -- proceed in a disposable VM only

3. إنشاء مستخدم اختبار غير مميز

يحاكي testuser غير المميز مهاجمًا بدون صلاحيات خاصة.

root@kitploit:~
sudo useradd -m testuser
sudo passwd testuser
su - testuser
id

لقطة شاشة: يُظهر id UID 1001. يؤكد هذا وصولًا غير جذري.

معرف testuser

4. استنساخ وتجميع الاستغلال

من الحساب غير المميز:

root@kitploit:~
git clone https://github.com/V4bel/dirtyfrag.git
cd dirtyfrag
gcc -O0 -Wall -o exp exp.c -lutil
./exp

عند النجاح، يصحح الاستغلال ذاكرة التخزين المؤقت للصفحات لـ /usr/bin/su. يكتب 48 عملية تخزين ESP بحجم 4 بايتات لكل منها (ملف ELF لقشرة الجذر بحجم 192 بايتًا عند إزاحة الملف 0). ثم يُسقط قشرة جذر تفاعلية باستخدام forkpty.

لقطة شاشة لتوفر الوحدات ومراجعة المصدر والتجميع النظيف:

توفر الوحدات مراجعة المصدر تجميع نظيف

5. التحقق من تصعيد الصلاحيات

root@kitploit:~
id
whoami

لقطة شاشة: يُظهر id قيمة uid=0(root) بعد ./exp.

قشرة الجذر

6. التحقق من الطبيعة بدون ملفات (إفساد ذاكرة التخزين المؤقت للصفحات فقط)

يقرأ sha256sum من خلال ذاكرة التخزين المؤقت للصفحات. بينما تكون كتابة الاستغلال نشطة، يختلف التجزئة عن الأصلية. بعد المسح، يعود التجزئة إلى الأصلية. يثبت هذا الزوج قبل/بعد أن الملف الثنائي على القرص لم يُلمس أبدًا.

root@kitploit:~
sha256sum /usr/bin/su     # 1) بينما ذاكرة التخزين المؤقت للصفحات ملوثة -> تجزئة مختلفة

لقطة شاشة: التجزئة مختلفة عن تجزئة الحزمة (الذاكرة العشوائية مسمومة، القرص سليم).

تجزئة sha256 تالفة

التجزئة التالفة المرصودة (ذاكرة التخزين المؤقت للصفحات): 3fc29078bd77150b5d6fbb368f632bf02c1a3704816f03fb694ec2e81e77bde4

7. التنظيف بعد الاستغلال وفحص الاستعادة (حرج)

بعد الاستغلال، تحتوي ذاكرة التخزين المؤقت للصفحات على البيانات التالفة. امسحها دائمًا:

root@kitploit:~
echo 3 | sudo tee /proc/sys/vm/drop_caches
# أو أعد تشغيل الجهاز الافتراضي

ثم تحقق من الاستعادة (باسم testuser):

root@kitploit:~
sha256sum /usr/bin/su     # الآن يطابق تجزئة الحزمة الأصلية
su -                      # يطلب كلمة المرور مرة أخرى — لا جذر تلقائي

لقطة شاشة: التجزئة المستعادة (الأصلية على القرص).

تجزئة sha256 مستعادة

التجزئة الأصلية المرصودة (على القرص): 2b4f8770bd35bba5cdc5cfe292bc1d988e92ec1786bf91cf83e0e86fac056eb6

بعد إعادة التشغيل، لم يُرجع dpkg -V util-linux أي مخرجات. يطابق /usr/bin/su على القرص الحزمة تمامًا، لذا فإن التجزئة التالفة 3fc29078… كانت موجودة فقط في ذاكرة التخزين المؤقت للصفحات.

قد لا يُخرج drop_caches الصفحة المسمومة. يحدث هذا إذا كانت عملية قيد التشغيل لا تزال تثبت الصفحة. في هذه الحالة، يستمر sha256sum وdpkg -V في إظهار المحتوى التالف. الإصلاح الموثوق هو إعادة التشغيل. لاحظ أن dpkg -V يقرأ أيضًا من خلال ذاكرة التخزين المؤقت للصفحات. بينما الصفحة مسمومة، يُبلغ عن ??5?????? (MD5 مختلف؛ الحجم والوضع والمالك ووقت التعديل كلها متطابقة). يصبح صامتًا مرة أخرى بعد إعادة التشغيل. يثبت هذا أن الملف على القرص لم يُعدل أبدًا.

لا يؤدي المسح إلى تعطيل الاستغلال. يمسح فقط ذاكرة التخزين المؤقت للصفحات المسمومة. يجب تعطيل الوحدات بشكل منفصل (راجع التخفيف). تتطلب إزالة الوحدات المحملة بالفعل على مضيف مستغَل إعادة تشغيل.

هندسة الكشف

Dirty Frag غير مرئي لمراقبة سلامة الملفات. يركز الكشف على بدائيات استدعاءات النظام التي يجب أن تستخدمها السلسلة.

قواعد auditd (detection/dirtyfrag.rules)

root@kitploit:~
# /etc/audit/rules.d/dirtyfrag.rules
-a always,exit -F arch=b64 -S socket -F a0=38 -F uid!=0 -k dirtyfrag_af_alg
-a always,exit -F arch=b64 -S socket -F a0=33 -F uid!=0 -k dirtyfrag_rxrpc
-a always,exit -F arch=b64 -S splice -F uid!=0 -k dirtyfrag_splice
-a always,exit -F arch=b64 -S unshare -F uid!=0 -k dirtyfrag_namespace
-w /usr/bin/su -p r -k dirtyfrag_suid_read

ملاحظة: AF_ALG = 38 وAF_RXRPC = 33 على لينكس (راجع /usr/include/bits/socket.h). استخدمت المسودات السابقة a0=21. تلك القيمة غير صحيحة. AF_RXRPC هو 33، وليس 21.

النشر والتحقق:

root@kitploit:~
sudo cp detection/dirtyfrag.rules /etc/audit/rules.d/
sudo systemctl restart auditd   # أو: sudo auditctl -D && sudo auditctl -R /etc/audit/rules.d/dirtyfrag.rules
sudo auditctl -l

التنبيهات المتوقعة بعد إعادة تشغيل الاستغلال (اربط حسب PID):

root@kitploit:~
ausearch -k dirtyfrag_af_alg
ausearch -k dirtyfrag_rxrpc
ausearch -k dirtyfrag_splice
ausearch -k dirtyfrag_namespace

مخرجات الكشف المُتحقق منها

تم تحميل جميع القواعد الخمس (auditctl -R، مع res=1 لكل CONFIG_CHANGE). التقطت القواعد إعداد مساحة أسماء الاستغلال:

root@kitploit:~
time->Wed Aug  5 08:26:37 2026
type=PROCTITLE msg=audit(1785932797.328:592): proctitle="./exp"
type=SYSCALL msg=audit(1785932797.328:592): arch=c000003e syscall=272 success=yes exit=0 a0=50000000 a1=0 a2=0 a3=0 items=0 ppid=5198 pid=5199 auid=1000 uid=1001 gid=1001 euid=1001 suid=1001 fsuid=1001 egid=1001 sgid=1001 fsgid=1001 tty=pts2 ses=2 comm="exp" exe="/home/testuser/dirtyfrag/exp" subj=unconfined key="dirtyfrag_namespace"

مفكك الترميز: syscall=272 (unshare)، وa0=50000000 يساوي CLONE_NEWUSER | CLONE_NEWNET، وuid=1001 (testuser غير مميز)، وcomm="exp". السجل الكامل في detection/ausearch_dirtyfrag_observed.txt.

لقطة شاشة: يُظهر مخرج ausearch تحميل القاعدة وحدث الاستغلال.

تنبيهات auditd

تغطية الكشف

الاستجابة للحوادث

الدليل الكامل في reports/incident-dirtyfrag.md: الملخص التنفيذي، والجدول الزمني، ومؤشرات الاختراق (IoCs)، وربط MITRE ATT&CK، والاحتواء، والاستئصال، والاستعادة، والدروس المستفادة.

التخفيف

تخفيف فوري أثناء التشغيل. لا يبقى بعد إعادة التشغيل للوحدات المحملة بالفعل (راجع الملاحظة أدناه):

root@kitploit:~
sudo mitigation/dirtyfrag_mitigation.sh

ما يفعله:

  1. يكتب /etc/modprobe.d/dirtyfrag.conf لحظر esp4 وesp6 وrxrpc. يتضمن أسطر blacklist وalias … off. سطر واحد بسيط يفوت هذه الأسطر (التحميل التلقائي عبر الاسم المستعار كان يعمل بخلاف ذلك).
  2. يزيل الوحدات إذا كانت محملة حاليًا.
  3. يمسح ذاكرة التخزين المؤقت للصفحات لإسقاط أي صفحات مسمومة بالفعل.

التأثير: تعطيل هذه الوحدات يجعل وظائف شبكات VPN عبر IPsec (ESP) ونظام ملفات AFS (RxRPC) تتوقف عن العمل.

الإصلاح الدائم: الترقية إلى نواة تحتوي على التصحيحات الرسمية. أو حظر الوحدات عند الإقلاع (initcall_blacklist=esp4,esp6,rxrpc).

استكشاف الأخطاء وإصلاحها

المراجع والإسناد

  • البحث والاكتشاف وإثبات المفهوم العام: Hyunwoo Kim (@v4bel)، V4bel/dirtyfrag
  • الشرح الفني: assets/write-up.md
  • نشرة CERT/CC: VU#980487
  • متتبع CVE لـ Red Hat: CVE-2026-43284 / bug 2467771

الجوانب القانونية والأخلاقية

هذا المستودع مخصص للبحث والتدريب الأمني الدفاعي المصرح به فقط.

  • تم تنفيذ جميع عمليات إعادة الإنتاج في جهاز VirtualBox افتراضي معزول. استعدنا اللقطة بعد ذلك.
  • لا تشغل إثبات المفهوم على أنظمة غير مصرح لك باختبارها. قد يكون الاستغلال غير المصرح به جريمة جنائية.
  • يتم نشر إثبات المفهوم ومحتوى الكشف للأغراض التعليمية. فهم الهجوم هو أساس اكتشافه. راجع DISCLAIMER.md للبيان الكامل.

الترخيص

راجع LICENSE. هذا المختبر للاستخدام التعليمي في بيئتك المعزولة فقط. لا تشغل إثبات المفهوم على أنظمة غير مصرح لك باختبارها.

تنزيل الأداة
المتغيرCVEنقطة الاستغلالمسار التشغيليتطلب مساحة أسماء مستخدمين غير مميزة
كتابة ذاكرة التخزين المؤقت للصفحات عبر xfrm‑ESPCVE‑2026‑43284crypto_authenc_esn_decrypt() في esp_input()socket(AF_INET) مع تغليف UDP، ثم xfrm_input()نعم (CAP_NET_ADMIN)
كتابة ذاكرة التخزين المؤقت للصفحات عبر RxRPCCVE‑2026‑43500rxkad_verify_packet_1() (pcbc(fcrypt))socket(AF_RXRPC)لا
!skb_cloned() && !skb_has_frag_list()
skb_cow_data()
فك تشفير AEAD في المكان
  • يصدر crypto_authenc_esn_decrypt() عملية تخزين للبتات الـ 32 العليا من ESN. تلك القيمة هي replay_esn->seq_hi. يختار المهاجم هذه القيمة عند تسجيل SA باستخدام سمة netlink XFRMA_REPLAY_ESN_VAL.
  • المكوّنالتفاصيل
    برنامج المحاكاة الافتراضيةVirtualBox
    الجهاز الافتراضي المستهدفKali Linux 2026.1 (تمت استعادة لقطة إلى حالة ضعيفة)
    النواة6.18.9+kali‑amd64 (أقدم من إصلاحات مايو 2026)
    إثبات المفهومV4bel/dirtyfrag (ملف C واحد)
    الكشفauditd (القواعد في detection/dirtyfrag.rules)
    reports/incident-dirtyfrag.md
    الطبقةما تراهالحالة
    auditdمقابس AF_ALG وAF_RXRPC، وsplice، وunshare، وقراءات SUIDنعم. تم النشر والتحقق (ملف القواعد detection/dirtyfrag.rules)
    Sigmaأنماط استدعاءات النظام لـ SIEMنعم. القاعدة جاهزة (detection/sigma/dirty_frag_exploit.yml)
    YARAكود إثبات المفهوم على القرص أو في الذاكرةنعم. القاعدة جاهزة (detection/yara/dirty_frag_exploit.yar)
    FIM (AIDE/Tripwire)تغييرات الملفاتلا. أعمى، لأنه لا يحدث أي كتابة على القرص
    العرضالسبب المحتملالإصلاح
    يطبع ./exp رسالة failed / post-write verify failedالنواة مصححة (من مايو 2026 أو أحدث)أقلع بنواة أقدم أو استعد لقطة قبل التحديث. أعد الفحص باستخدام poc/check_vulnerable.py
    يُرجع unshare(CLONE_NEWUSER) خطأ EPERMمساحات أسماء المستخدمين غير المميزة معطلة (AppArmor أو sysctl)تحقق من sysctl kernel.unprivileged_userns_clone. على Ubuntu، تحقق من AppArmor. يسمح Kali بذلك افتراضيًا
    esp4/esp6/rxrpc غير محملةالوحدات غير متاحةsudo modprobe esp4 esp6 rxrpc (يتم تحميل RxRPC تلقائيًا مع socket(AF_RXRPC))
    ثنائي su "مصحح" لكن لا توجد قشرة جذرتم تشغيل drop_caches بالفعل، أو ذاكرة التخزين المؤقت للصفحات مثبتة بواسطة عملياتأعد تشغيل الاستغلال. إذا علق، أعد تشغيل الجهاز الافتراضي
    تم تشغيل الاستغلال، ثم لا يزال يمكن الحصول على الجذر بعد التخفيفلم يتم مسح ذاكرة التخزين المؤقت للصفحات، أو الوحدات محملة بالفعل قبل قائمة الحظرecho 3 > /proc/sys/vm/drop_caches. التوقف الكامل يتطلب إعادة تشغيل