
CVE-2026-43284 - CVE-2026-43500 - CVE-2026-46300 Variante des dirtyfrag-Exploits
Multi-CVE-Kette zur lokalen Rechteausweitung für Linux-Kernel-Schwachstellen
uid=1000 → root über xfrm-ESP-, RxRPC- oder Fragnesia-Page-Cache-Write
CVE-KERNEL ist ein Python-basiertes Tool zur lokalen Rechteausweitung (LPE), das mehrere Linux-Kernel-CVEs miteinander verkettet, um von einem unprivilegierten Benutzer zu root zu eskalieren. Der Exploit zielt über die Netzwerk-Subsysteme des Kernels auf Page-Cache-Korruptions-Primitive ab.
Modifiziert von MadExploits — UI-Überarbeitung, farbige Terminalausgabe und verbesserte Darstellung des Exploit-Ablaufs.
/usr/bin/su oder /etc/passwd bereits kompromittiert istsu -esp4, esp6, rxrpc und CONFIG_ESPINTCPCAP_NET_RAW über unprivilegierte Namespaces╔══════════════════════════════════════════════════════════╗
║ ║
║ Linux Kernel LPE Chains ║
║ CVE-2026-43284 | CVE-2026-43500 | CVE-2026-46300 ║
║ ║
║ Modified By MadExploits ║
║ ║
╚══════════════════════════════════════════════════════════╝
[*] Current user: uid=1000
── Exploit Chain ──
[ESP] Attempting to corrupt /usr/bin/su...
[+] Namespace created successfully
[*] (Full SU corruption requires XFRM SA setup - C only)
[RxRPC] Attempting to corrupt /etc/passwd...
[*] Current root entry: b'root:x:0:0:root:/root:/bin/b'
── Fragnesia (CVE-2026-46300) ──
[Fragnesia] Attempting CVE-2026-46300 exploit...
[+] ESP-in-TCP support detected
[+] User namespace created (CAP_NET_RAW acquired)
sudo modprobe esp4
sudo modprobe esp6
sudo modprobe rxrpc
lsmod | grep -E 'esp4|esp6|rxrpc'
git clone https://github.com/MadExploits/CVE-2026-46300.git
cd CVE-KERNEL
Keine externen Python-Abhängigkeiten — es wird nur die Standardbibliothek verwendet.
python3 main.py
| Code | Bedeutung |
|---|---|
0 | Exploit erfolgreich oder bereits root |
1 | Exploit fehlgeschlagen (gepatchtes System oder fehlende Module) |
flowchart TD
A[Start] --> B{Already root?}
B -->|Yes| C[Spawn root shell]
B -->|No| D{Already patched?}
D -->|Yes| C
D -->|No| E[ESP - CVE-2026-43284]
E --> F[RxRPC - CVE-2026-43500]
F --> G{Patched?}
G -->|Yes| C
G -->|No| H[Fragnesia - CVE-2026-46300]
H --> I{Patched?}
I -->|Yes| C
I -->|No| J[Exploit failed]
Korrumpiert /usr/bin/su über XFRM-Sicherheitsassoziation und User-Namespace-Isolation. Erfordert XFRM-Netlink-Socket-Setup (vollständige Implementierung in C).
Schreibt über RxRPC-Schlüsselmanipulation und splice()/vmsplice()-Syscalls in den Page-Cache von /etc/passwd.
Löst den skb_try_coalesce-Bug über fragmentierte ESP-in-TCP-Pakete aus, um ein Page-Cache-Write-Primitiv zu erreichen.
Dieses Repository enthält den Python-Proof-of-Concept. Für die vollständige Ausnutzung sind Low-Level-Syscalls erforderlich, die nur in der C-Version verfügbar sind:
# Quick diagnostic
lsmod | grep -E 'esp4|esp6|rxrpc'
grep ESPINTCP /boot/config-$(uname -r)
cat /proc/sys/kernel/unprivileged_userns_clone
CVE-KERNEL/
├── main.py # Main exploit script (Python PoC)
└── README.md # Documentation
NUR FÜR BILDUNGSZWECKE UND AUTORISIERTE SICHERHEITSTESTS
Dieses Tool wird ausschließlich für Bildungszwecke, Sicherheitsforschung und autorisierte Penetrationstests auf Systemen bereitgestellt, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen besitzen.
| Modifiziert von | MadExploits |
| CVE-Referenzen | CVE-2026-43284 · CVE-2026-43500 · CVE-2026-46300 |
Dieses Projekt wird für Bildungs- und Forschungszwecke veröffentlicht. Nutzung auf eigene Gefahr.
Modifiziert von MadExploits · Linux-Kernel-LPE-Forschung
| CVE | Vektor | Ziel |
|---|
| CVE-2026-43284 | xfrm-ESP | /usr/bin/su-Binärdatei-Korruption |
| CVE-2026-43500 | RxRPC + splice | Page-Cache-Write auf /etc/passwd |
| CVE-2026-46300 | Fragnesia (ESP-in-TCP) | Page-Cache-Write über skb_try_coalesce |
| Anforderung | Beschreibung |
|---|
| Betriebssystem | Linux (x86_64) |
| Python | 3.8 oder höher |
| Berechtigungen | Unprivilegierter Benutzer (uid ≠ 0) |
| Kernel-Module | esp4, esp6, rxrpc (ladbar) |
| Kernel-Konfiguration | CONFIG_ESPINTCP=y oder =m |
| User-Namespaces | Aktiviert (/proc/sys/kernel/unprivileged_userns_clone) |
| Fähigkeit | Python | C |
|---|
| User-Namespace-Setup | ✅ | ✅ |
| Patch-Erkennung | ✅ | ✅ |
| RAW-Socket-Trigger | ✅ | ✅ |
| XFRM-Netlink-Sockets | ❌ | ✅ |
| splice / vmsplice | ❌ | ✅ |
| AF_ALG-Krypto-Operationen | ❌ | ✅ |
| RxRPC-Protokollbehandlung | ❌ | ✅ |
| Problem | Lösung |
|---|
ESP modules not loaded | sudo modprobe esp4 esp6 ausführen |
ESP-in-TCP not enabled | Kernel besitzt kein CONFIG_ESPINTCP — anderen Kernel verwenden |
unshare failed | User-Namespaces aktivieren oder auf unterstützter Distribution ausführen |
RAW sockets require CAP_NET_RAW | Stellen Sie sicher, dass User-Namespaces aktiviert sind |
| Exploit fehlgeschlagen | System ist möglicherweise gepatcht — Kernel-Version prüfen |