Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-43494-PinTheft-PoC — Proof-of-concept für CVE-2026-43494 (PinTheft): Linux LPE mittels RDS zerocopy-Refcount-Bug + io_uring Fixed Buffers → SUID-Page-Cache-Überschreibung. Nur für autorisierte Forschung. | Kitploit
Tools/GitHubGitHub/jayhutajulu1/cve-2026-43494-pintheft-poc
Privilege EscalationSpeicherforensikSchwachstellenanalyseExploitationLernen & BildungBinary-ExploitationLabs & Praxis
GitHubjayhutajulu1/cve-2026-43494-pintheft-poc

CVE-2026-43494-PinTheft-PoC

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Proof-of-concept für CVE-2026-43494 (PinTheft): Linux LPE mittels RDS zerocopy-Refcount-Bug + io_uring Fixed Buffers → SUID-Page-Cache-Überschreibung. Nur für autorisierte Forschung.

Repository anzeigen
1vor 1 MonatNoch nicht geprüft

SLEY – PinTheft PoC (CVE-2026-43494)

SLEY PoC – uid 1000 to root on WSL2

Proof-of-Concept — uid=1000(raken) → uid=0(root) nach ./sley auf WSL2 (6.6.87.2-microsoft-standard-WSL2)

CVE-2026-43494 Linux LPE io_uring RDS

Eigenständiger Proof-of-Concept in einer Datei für CVE-2026-43494 (PinTheft): eine lokale Privilegieneskalation im Linux-Kernel, die einen RDS-Zerocopy-Referenzzählungsfehler mit io_uring-Fixpuffern kombiniert, um den Page-Cache einer SUID-Root-Binärdatei zu überschreiben.

Haftungsausschluss: Dieses Repository dient ausschließlich der autorisierten Sicherheitsforschung, Bildung und defensiven Prüfung. Die Ausführung auf Systemen, die Sie nicht besitzen oder für die Sie keine ausdrückliche Erlaubnis zur Prüfung haben, ist illegal und unethisch. Die Autoren übernehmen keine Haftung für Fehlgebrauch.


Übersicht

Die ursprüngliche öffentliche Forschung und der PoC wurden vom Team V12 Security (Aaron Esau) veröffentlicht. SLEY ist eine unabhängige, kompakte Neuimplementierung mit einer gestalteten Terminal-Oberfläche für den Laboreinsatz und zum Lernen.


Funktionsweise

root@kitploit:~
flowchart LR
    A[mmap anonyme Seite] --> B[io_uring: Fixpuffer registrieren]
    B --> C[Puffertabelle in 2. Ring klonen]
    C --> D[1024× fehlgeschlagene RDS-Zerocopy-Sendungen]
    D --> E[FOLL_PIN-Bias abziehen / Referenzen stehlen]
    E --> F[munmap → Seite freigegeben]
    F --> G[SUID-Binärseite im Page-Cache zurückgefordert]
    G --> H[Veralteter io_uring-Zeiger schreibt ELF-Stub]
    H --> I[exec SUID → Root-Shell]
  1. Aufklärung — An CPU 0 binden, eine lesbare SUID-Binärdatei finden (su, mount, passwd, …).
  2. io_uring-Einrichtung — Die anonyme Seite als Fixpuffer registrieren (FOLL_PIN-Bias ≈ 1024).
  3. Pin-Diebstahl — Fehlgeschlagene RDS-Zerocopy-Sendungen fluten; jeder Fehler kann eine zusätzliche Referenz auf der ersten gepinnten Seite ablegen.
  4. Freigabe & Überschreiben — Unmap gibt die Seite frei; das erneute Öffnen des SUID-Ziels konkurriert mit dem Page-Cache-Reclaim; veraltete Fixpuffer-Metadaten erlauben das Schreiben eines winzigen x86_64-ELF-Stubs in den Cache.
  5. Privilegieneskalation — execve der SUID-Binärdatei führt den injizierten Stub als Root aus.

Voraussetzungen

Kernel / Konfiguration

  • Verwundbarer (ungepatchter) Linux-Kernel mit dem RDS-Fehler
  • CONFIG_RDS=y und CONFIG_RDS_TCP=y
  • CONFIG_IO_URING=y und kernel.io_uring_disabled = 0
  • rds / rds_tcp-Module geladen (oder durch unprivilegierte Benutzer automatisch ladbar)
  • Kernel ≥ 6.13 für die von der öffentlichen Kette verwendete IORING_REGISTER_CLONE_BUFFERS-API
  • x86_64 für die eingebettete Shell-ELF-Nutzlast in diesem PoC

Build-Werkzeuge

root@kitploit:~
sudo apt install build-essential linux-libc-dev   # Debian/Ubuntu
# oder äquivalentes Header-Paket auf Ihrer Distribution

Berechtigungen

  • Ein unprivilegierter lokaler Benutzer ist auf einem verwundbaren Host ausreichend (das ist das Bedrohungsmodell)
  • Nicht auf Produktionssystemen ausführen

Exposition prüfen (schreibgeschützt)

root@kitploit:~
# Gepatcht? (Beispiel – an Ihre Distribution anpassen)
uname -r
grep -r CVE-2026-43494 /usr/share/doc/linux* 2>/dev/null || true

# RDS verfügbar?
grep CONFIG_RDS /boot/config-$(uname -r) 2>/dev/null
lsmod | grep -E '^rds'

# io_uring aktiviert?
cat /proc/sys/kernel/io_uring_disabled  # 0 erwartet

Bauen

root@kitploit:~
gcc -O2 -Wall -Wextra -o sley sley.c

Statisches Linken (optional, für minimale Labor-Images):

root@kitploit:~
gcc -O2 -static -o sley sley.c

Verwendung

root@kitploit:~
./sley

Die gesamte Statusausgabe erfolgt auf stderr (ANSI-256-Farb-UI, Fortschrittsbalken, phasenweise Protokollierung). Stellen Sie sicher, dass Ihr Terminal UTF-8 und Truecolor/256 Farben für die Zeichenrahmen-UI unterstützt.

Beispielhafte Phasen:

root@kitploit:~
PHASE 1 │ Aufklärung
PHASE 2 │ Speicher- & io_uring-Einrichtung
PHASE 3 │ Pin-Referenzdiebstahl (RDS-Zerocopy)
PHASE 4 │ Page-Cache-Überschreibung & Privesc

Erwartetes Ergebnis (verwundbarer Host)

Bei einer erfolgreich ausgenutzten Konfiguration schließt die Kette ab und übergibt an die gefundene SUID-Binärdatei mit einer überschriebenen ersten Seite – was zu einer Root-Shell führt, wenn das Wettrennen und der Kernelzustand zusammenpassen.

Bei gepatchten Kernen, gehärteten Hosts oder fehlendem RDS/io_uring wird der PoC frühzeitig fehlschlagen (kein SUID-Ziel, mmap/io_uring/socket-Fehler usw.).


Gegenmaßnahmen

Distributionsspezifische Sicherheitshinweise können zurückportierte Patches enthalten – verfolgen Sie die Kernel-Sicherheitswarteschlange Ihres Anbieters.


Projektstruktur

root@kitploit:~
.
├── README.md              # Diese Datei
├── proof-of-concept.jpg   # Screenshot: erfolgreicher LPE (uid 1000 → root)
├── sley.c                 # PoC in einer Datei + Terminal-UI
└── .gitignore

Verweise

  • NVD – CVE-2026-43494
  • oss-security – PinTheft-Diskussion
  • Kernel-Fix-Commit

Rechtliches

Diese Software wird wie besehen für Forschung und Bildung bereitgestellt. Sie sind dafür verantwortlich, geltende Gesetze einzuhalten und eine schriftliche Genehmigung einzuholen, bevor Sie ein System testen, das Ihnen nicht gehört.


Lizenz

MIT – siehe Repository-Lizenzdatei falls vorhanden. Verantwortungsvoll nutzen.

Tool herunterladen
ElementDetail
CVECVE-2026-43494
Öffentlicher NamePinTheft
Komponentenet/rds — Zerocopy-Sendepfad (rds_message_zcopy_from_user)
PrimitiveDoppeltes put_page() bei fehlendem Page-Pin → Stehlen von FOLL_PIN-Referenzen
Waffenausführungio_uring-Fixpuffer + fehlgeschlagenes RDS-Zerocopy → Page-Cache UAF-Schreibzugriff
AuswirkungLokaler Root auf verwundbaren Konfigurationen
Upstream-Fixe17492979319
MaßnahmeHinweise
Kernel patchenStabilen Fix mit Commit e17492979319 anwenden
RDS deaktivierenmodprobe -r rds_tcp rds (und Autoload blockieren) wenn nicht benötigt
io_uring einschränkenkernel.io_uring_disabled=1 oder 2 via sysctl
MinimalrechteNicht benötigte SUID-Binärdateien entfernen; Container mit gehärteten Profilen verwenden
ÜberwachenBei Bursts von RDS-Zerocopy-Fehlern + io_uring-Pufferregistrierungsmustern alarmieren