
Python-PoC für CVE-2026-81000, eine lokale Privilegieneskalation im Linux-Kernel über einen Out-of-Bounds-Schreibzugriff in TUN/OVS und Manipulation des pipe_buffer-Flags, um Root-Rechte zu erlangen.
[!WARNING] Das PoC wird ausschließlich bereitgestellt, um Verteidigern, Maintainern und autorisierten Sicherheitsteams dabei zu helfen, Patches, Mitigationen, Detektionen und Exposition auf Systemen zu validieren, die sie besitzen oder für deren Test sie ausdrücklich autorisiert sind.
Sie sind allein dafür verantwortlich, sicherzustellen, dass Ihre Nutzung dieses Materials rechtmäßig, autorisiert, kontrolliert und in einer isolierten Testumgebung erfolgt.
[!WARNING] Dieses PoC ist destruktiv. Es modifiziert
/etc/pam.d/suohne jegliche Rückabwicklung. Ein fehlplatzierter Überschreibvorgang kann unrelated Kernel-Speicher beschädigen und die Maschine zum Hängen/Booten bringen.Nur in einer Wegwerf-VM/Wegwerf-Host ausführen.
Das PoC:
/etc/pam.d/su enthaltenPIPE_BUF_FLAG_CAN_MERGE in einem nahegelegenen pipe_buffer setzen kann, undpam_permit.so durch die Pipe und schließt mit su - root ab.Das PoC geht von x86-64 aus und zielt darauf ab, um die Sache einfach zu halten. Theoretisch sollte der Bug nicht architekturspezifisch sein.
Zur Vollständigkeit erschöpfend aufgelistet:
6.19.10-300.fc44.x86_64 oder Ubuntu 24.04.4 mit
6.17.0-40-generic (Sie können versuchen, diese Prüfungen zu entfernen, aber andere
Distributionen/Kernel-Versionen erfordern möglicherweise ziel-spezifische Anpassung/Grooming)/etc/pam.d/su, das
pam_rootok.so enthält, sowie die PAM-Module pam_rootok.so und pam_permit.soCAP_NET_ADMIN innerhalb dieses
Namespace/dev/net/tun sowie TUN-, Open vSwitch-Datapath-, netkit- und
VXLAN-Kernel-Unterstützungip, unshare, true und , plus
und das geladene -Profil unter Ubuntu, falls direktes
verweigert wirdBeide Ziele wurden mit 29 vCPUs bei 4 GB und 32 GB RAM getestet, wobei letzteres zuverlässiger ist. Andere CPU-/Speicher-Kombinationen erfordern möglicherweise mehr Grooming und können das Überschreiben in unrelated Speicher umleiten.
Führen Sie es als unprivilegierter Benutzer mit einem passwd-Eintrag aus.
python3 tunderflow_root_repro.py
suaa-exectrinityunshare -Urn