Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-96512 — Paquete de divulgación y PoC para CVE-2026-96512, un bypass de la ventana de tiempo TZ NOTBEFORE/NOTAFTER de sudo que permite la escalada de privilegios local, con reproducción en laboratorio y guía de parches. | Kitploit
Herramientas/GitHubGitHub/abraxas/cve-2026-96512
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónVirtualización de SeguridadPruebas de PenetraciónLabs y Práctica
GitHubabraxas/cve-2026-96512

CVE-2026-96512

Paquete de divulgación y PoC para CVE-2026-96512, un bypass de la ventana de tiempo TZ NOTBEFORE/NOTAFTER de sudo que permite la escalada de privilegios local, con reproducción en laboratorio y guía de parches.

Ver Repositorio
12hace 18h 1mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Abraxas Labs — CVE-2026-96512

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-96512

CVE-2026-96512

sudo 1.9.13p3 (Debian bookworm) — Sudo Project

Se encontró una vulnerabilidad en sudo. Cuando las reglas de sudoers utilizan restricciones de acceso basadas en tiempo NOTBEFORE o NOTAFTER con marcas de tiempo que omiten el indicador de zona horaria Z final, la evaluación del tiempo depende de la variable de entorno TZ heredada del usuario que realiza la llamada.

CVECVE-2026-96512 · CVE.org
CWECWE-863
CVSSAlto: 7.8 CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Productosudo
Afectadostodas las versiones hasta 1.9.13p3 (Debian bookworm) (inclusive)
Parcheadocommit principal 1820a34 (aún sin versión upstream) y posteriores
Authautenticado (ver mapa de origen)
LicenciaGNU Affero GPL v3.0
Labsolo 127.0.0.1 · paquete de divulgación para proveedor/cliente, no un escáner

Aviso (del mapa de origen)

plugins/sudoers parse_gentime / gram.y timespec. El fix sudo-project/sudo@1820a34 copia environ desde envp y hace unsetenv TZ.


Entrada

  • Método: LOCAL
  • Ruta: TZ=UTC+14 sudo -n /usr/bin/id
  • Enrutador: Política de sudoers local autenticada. parse_gentime() mktime() sobre NOTAFTER sin Z. TZ heredada del sujeto de sudoers.
  • Notas: CVE-2026-96512 CWE-863 sudo 1.9.13p3. Testigo: uid=0(root) con TZ=UTC+14; denegado sin TZ. No es una reverse shell. Solo PR:L local.

Cadena de llamadas

  • sudoers: labuser ALL=(root) NOPASSWD: NOTAFTER=<now-1h no Z> /usr/bin/id
  • labuser sudo -n /usr/bin/id -> denegado (expirado)
  • TZ=UTC+14 sudo -n /usr/bin/id
  • parse_gentime mktime respeta POSIX TZ=UTC+14
  • NOTAFTER epoch se desplaza +14h; comando permitido como root

Precondiciones del lab

  • sudo 1.8.20 hasta 1.9.17p2
  • una regla de sudoers para el atacante con NOTBEFORE o NOTAFTER y sin Z final

Testigo

Sin TZ: sudo -n id denegado. Con TZ=UTC+14: uid=0(root).

No es éxito

  • root sin TZ (la regla sigue siendo válida)
  • acceso de red remoto
  • reverse shell

Parche / remediación

Haz esto primero: Actualiza sudo a commit principal 1820a34 (aún sin versión upstream) o posterior.

Verificar tras la actualización

  • Vuelve a ejecutar CVE-2026-96512-Abraxas-Labs.py contra la compilación parcheada: el testigo mapeado no debe aparecer.
  • Confirma el aviso del proveedor / changeset en el árbol desplegado (ver referencias).
  • Una firma de WAF es un retraso, no un parche.

Si no puedes actualizar de inmediato

  • Deshabilita o aísla el componente afectado.
  • Busca la condición del testigo en producción (nuevos usuarios privilegiados, archivos inesperados, filas inyectadas — lo que sea que nombre el mapa de este CVE).

Reproducción (lab autorizado)

Apunta solo a http://127.0.0.1:8088 (o al loopback que hayas vinculado). No apuntes este script a internet.

root@kitploit:~
python3 CVE-2026-96512-Abraxas-Labs.py

El éxito es el testigo anterior en el cuerpo de la respuesta. Un HTML 200 genérico no lo es.


Imágenes del lab

Stack de loopback usado para reproducir. Imágenes oficiales a menos que un Dockerfile en esta carpeta compile desde el código fuente.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Vincula el árbol del producto vulnerable junto a Compose si el YAML monta un directorio local (zip del plugin / etiqueta de código fuente de la tabla de versiones). No publiques nada excepto 127.0.0.1.


Referencias

  • CVE-2026-96512 · NVD

  • CVE-2026-96512 · CVE.org

  • access.redhat.com/security/cve/cve-2026-96512

  • http://www.openwall.com/lists/oss-security/2026/09/24/4

  • github.com/sudo-project/sudo/commit/1820a349687522f51023d1ae5925125f59679a8c

  • www.cve.org/CVERecord?id=CVE-2026-96512

  • access.redhat.com/security/cve/CVE-2026-96512

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estructurados)

root@kitploit:~
# CVE-2026-96512

CWE: CWE-863
CVSS: High 7.8 CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H (Red Hat).

## Description

sudoers `NOTBEFORE`/`NOTAFTER` timestamps without a trailing `Z` are converted with `mktime()`, which follows the caller’s `TZ`. A local user who is already named in such a rule can shift the window by up to ~25 hours (POSIX `TZ=UTC+14`) and run the allowed command outside the intended period. PAM authentication is unchanged.

## Product

sudo 1.9.13p3 on Debian bookworm (upstream 1.8.20–1.9.17p2). Fix in main `1820a34`; no upstream tarball yet at disclosure. Lab oracle is `uid=0(root)` via TZ, not a shell.

Licencia

Este paquete de divulgación está licenciado bajo la GNU Affero General Public License v3.0. Ver LICENSE.


Descargo de responsabilidad

Este paquete es para el proveedor, el propietario del sitio y labs con licencia. El script se comunica con 127.0.0.1. Usarlo contra sistemas que no posees no está autorizado por Abraxas Labs. Sin garantía.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Descargar herramienta