
Unprivileged Linux Local Privilege Escalation Exploit, der den xfrm ESP-in-UDP MSG_SPLICE_PAGES No-COW Fast Path ausnutzt, um /etc/passwd zu überschreiben und Root-Rechte zu erlangen.
Unprivilegierte Linux-LPE über xfrm ESP-in-UDP MSG_SPLICE_PAGES no-COW Fast
Path. Page-Cache-Schreibzugriff in jede lesbare Datei. Überschreibt eine nologin-
Zeile in /etc/passwd mit sick::0:0:...:/:/bin/bash und sut in
diese hinein. Gleiche Klasse wie Copy Fail (CVE-2026-31431), anderes Subsystem.
sudo apt install -y libssl-dev gcc
gcc -O2 -Wall copyfail2.c -o copyfail2 -lcrypto
gcc -O2 -Wall aa-rootns.c -o aa-rootns
./run.sh # installieren + in Root-Shell wechseln
./run.sh --clean # /etc/passwd über dieselbe Primitive zurücksetzen
Fügt passwortlosen uid-0-Benutzer sick zu /etc/passwd hinzu und führt dann exec su - sick aus.
PAM nullok akzeptiert das leere Passwort stillschweigend — keine Eingabe nötig. Die
sick-Zeile bleibt in /etc/passwd — erneutes Ausführen führt direkt zurück in Root.
Der Zustand für --clean wird unter /var/tmp/.cf2.state abgelegt.
Kein sudo. esp4 / xfrm_user / xfrm_algo werden über den userns-Netlink- Pfad automatisch geladen.
| distro | kernel | result |
|---|---|---|
| Ubuntu 22.04 LTS | 5.15.0-176-generic | not vulnerable* |
| Ubuntu 24.04 LTS | 6.8.0-110-generic | root |
| Debian 13 | 6.12.74 | root |
| Arch | 6.19.11-arch1-1 | root |
| Fedora 43 | 6.19.14-200.fc43 | root |
| Ubuntu 26.04 LTS | 7.0.0-15-generic | root |
Derselbe Bug existiert in esp6_input und wird nicht durch den v4-Fix
f4c50a4034 abgedeckt. PoC in ipv6/: ipv6/run.sh und ipv6/copyfail2v6.c.
Verwendet ::1-Loopback und ip -6 xfrm. ESP-Paket auf >= 40 Bytes aufgefüllt,
um das Größen-Gate in xfrm6_input.c:124 zu passieren.
Hyunwoo Kim (imv4bel) und Kuan-Ting Chen haben den Upstream-Fix gemeldet, getestet und verfasst.
Steffen Klassert: IPsec-Maintainer, hat den Fix an netdev/net.git gepostet.
Brad Spengler (@spendergrsec / grsecurity): nannte es copyfail-Klasse, bevor irgendjemand sonst den Commit gelesen hatte.
Theori / Xint: ursprüngliches Copy Fail (CVE-2026-31431).