
nf_tables-Kernel-Schwachstelle, die Root-Zugriff ermöglicht
nf_tables UAF)Dieses Repository enthält ein automatisiertes Bash-Auditskript, das entwickelt wurde, um die Schwachstelle CVE-2026-23111 in Linux-Umgebungen eingehend und präzise zu bewerten.
CVE-2026-23111 ist eine Use-After-Free (UAF)-Schwachstelle, die im Subsystem nf_tables des Linux-Kernels entdeckt wurde (sie betrifft allgemein Entwicklungs- und stabile Versionen vor dem Zweig 6.13).
Der Fehler liegt in einer fehlerhaften Speicherverwaltung innerhalb der Aktivierungslogik für erfasste Elemente (nft_map_catchall_activate). Ein lokaler Angreifer mit geringen Rechten kann diesen Fehler ausnutzen, um eine lokale Privilegieneskalation (LPE) auf root zu erreichen.
Damit ein Exploit auf einem System erfolgreich ist, müssen üblicherweise drei Faktoren gleichzeitig vorliegen:
CAP_NET_ADMIN), um direkt mit nf_tables zu interagieren.nf_tables muss geladen sein oder für das automatische Laden durch das Betriebssystem verfügbar sein.Dieses Bash-Skript führt eine detaillierte Prüfung durch, indem es vier kritische Ebenen analysiert:
sysctl-Parameter (unprivileged_userns_clone oder max_user_namespaces), um zu prüfen, ob der übliche Eingabevektor des Exploits blockiert ist.nf_tables geladen ist oder ob eine Sperrregel (Blacklist) in den Konfigurationsdateien von modprobe.d existiert.CONFIG_X): Sucht und liest die Compiler-Flags des laufenden Kernels (über /proc/config.gz oder /boot/config-*), um das Vorhandensein von CONFIG_USER_NS und CONFIG_NF_TABLES zu prüfen.