
Proof-of-Concept-Exploit für CVE-2026-29781, der erbeutete Sliver-Implant-Anmeldedaten ausnutzt, um über manipulierte mTLS-Pakete eine Nil-Pointer-Panic auszulösen und den C2-Server zum Absturz zu bringen.
Eine architektonische Schwachstelle im Sliver-C2-Server ermöglicht eine Reverse-C2-Waffenisierung. Durch das Extrahieren von Anmeldedaten aus einem erbeuteten Implant kann ein Verteidiger die C2-Beziehung ausnutzen, um einen Remote-Infrastruktur-Kill-Switch auszulösen. Diese Ausnutzung zielt auf einen systemischen Mangel an Nil-Pointer-Validierung in Protobuf-Handlern ab, was zu einer globalen Laufzeit-Panic führt.
Die Auswirkung von CVE-2026-29781 ist eine vollständige operative Lähmung der C2-Infrastruktur.
Der Jäger wird zum Gejagten: Ein Verteidiger, der ein Implantat-Binary erbeutet, kann den Angriff umkehren und den Sliver-Server vollständig herunterfahren.
Transportübergreifender Zusammenbruch: Da die mTLS-, WireGuard- und DNS-Transporte keinen recover()-Mechanismus besitzen, führt ein einzelnes fehlerhaftes Paket dazu, dass die gesamte Go-Laufzeit beendet wird (SIGSEGV).
Kollateraler Sitzungsverlust: Ein Absturz, der über einen DNS-Beacon ausgelöst wird, beendet sofort alle aktiven HTTP-, mTLS- und WireGuard-Sitzungen in der gesamten Flotte.
Operator-Vertreibung: Alle aktiven Operatoren werden sofort von der gRPC-Schnittstelle getrennt und verlieren dabei den gesamten ungespeicherten Zustand sowie die Echtzeitüberwachung.
Die Wiederherstellung erfordert manuelles Eingreifen, um den Server neu zu starten und komplexe Pivot-Ketten wiederherzustellen, was zu einer hohen Wiederherstellungszeit (Recovery Time Objective, RTO) führt.
Voraussetzungen: Anmeldedaten extrahieren: Beschaffen Sie das mTLS-Zertifikat, den privaten Schlüssel und den Age-Secret-Schlüssel aus einem erbeuteten Sliver-Implantat.
PoC bearbeiten: Öffnen Sie mtls_poc.go und ersetzen Sie die Platzhalterwerte im var-Block (c2Endpoint, clientCertPEM, clientKeyPEM, peerPrivateKey) durch Ihre extrahierten Anmeldedaten.
Führen Sie den Exploit gegen Ihren Test-Sliver-Server aus:
go run mtls_poc.go
Erwartetes Ergebnis & Absturznachweis: Beim Empfang des fehlerhaften Pakets löst der Sliver-Server sofort eine Nil-Pointer-Dereferenzierung aus. Da die Transportschicht (mTLS/Yamux) diese Panic nicht abfängt, wird der gesamte Serverprozess mit einem SIGSEGV beendet.
Sie können dies überprüfen, indem Sie den Serverstatus prüfen:
systemctl status sliver
Offizielles Advisory GHSA-hx52-cv84-jr5v

Free Palestine 🇵🇸