
Lokaler Privilegieneskalations-PoC für CVE-2026-74469, der eine SCTP-Diagnose-Antwort-Kernel-Speicherkorruption ausnutzt, um Root auf Linux-x86-64-Systemen zu erlangen.
[!WARNING] Der PoC wird ausschließlich bereitgestellt, um Verteidigern, Maintainern und autorisierten Sicherheitsteams dabei zu helfen, Patches, Gegenmaßnahmen, Erkennungen und Exposition auf Systemen zu validieren, die sie besitzen oder für deren Test sie ausdrücklich autorisiert sind.
Sie sind allein dafür verantwortlich, sicherzustellen, dass Ihre Nutzung dieses Materials rechtmäßig, autorisiert, kontrolliert und in einer isolierten Testumgebung erfolgt.
[!WARNING] Dieser PoC ist destruktiv. Er überschreibt etwa 8 MiB Kernel-Speicher und hinterlässt beschädigte Seitentabellen, die vom
diagspill_hold-Opferspeicher-Halter bis zum Neustart gehalten werden. Das Beenden dieses Prozesses kann den Kernel destabilisieren.Unbeteiligter Speicher kann beschädigt werden und die Maschine kann panicen. Nur in einer wegwerfbaren VM/Wegwerf-Host ausführen.
Der PoC:
sudo und trennt den Prozess ab,
der die beschädigten Mappings hält.Der PoC geht von x86-64 aus und zielt darauf ab, um die Sache einfach zu halten. Theoretisch sollte der Bug nicht architekturspezifisch sein.
Zur Vollständigkeit erschöpfend aufgelistet:
6.17.0-35-generic oder Fedora 44 mit
6.19.10-300.fc44.x86_64 (Sie können versuchen, diese Prüfungen zu entfernen, aber andere
Distributionen/Kernel-Versionen erfordern möglicherweise ziel-spezifische Anpassung/Grooming)MemTotal zwischen 3.700.000 und 4.200.000 KiB_ oder - enthält/root oder passwortloses sudosctp_diag-Kernel-Unterstützung, transparente Huge-Page-Allokation, ausreichende
Prozess-/Datei-Limits für 2.048 Worker und die Diagnose-Socket-Wand sowie
ausreichend x86-64-Adressraum und Speicher, um etwa 2.343 MiB Seitentabellen unter Ubuntu
oder 3.125 MiB unter Fedora zu halten/etc/sudoers.d-Include und ein ausführbares /usr/bin/sudo/usr/bin/env, mit libc- und
Linux-UAPI-Entwicklungs-Headern, , , , und Der PoC ist sehr vCPU-Anzahl-/RAM-empfindlich, daher erzwingt er 4 vCPUs und 4 GB RAM. Für andere vCPU-/Speicher-Kombinationen benötigen Sie wahrscheinlich ziel-spezifische Anpassung/Grooming.
Führen Sie ihn als unprivilegierter Benutzer mit einem passwd-Eintrag aus; der PoC kann
etwas Zeit brauchen, um die große SCTP-Assoziation aufzubauen.
python3 diagspill_root_repro.py
Starten Sie die Maschine nach einem Durchlauf (erfolgreich oder nicht) neu, um
diagspill_hold sicherheitshalber freizugeben. Wenn Sie ihn direkt beenden, werden Sie
mit ziemlicher Sicherheit den Kernel destabilisieren.
ccidsudotrueshrm