Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/g0thamrabb1t/cve-2026-43284-dirtyfrag-detection
Escalada de PrivilegiosAnálisis de VulnerabilidadesAnálisis ForenseInteligencia de AmenazasDetección de IntrusionesAprendizaje y EducaciónRespuesta a IncidentesAnálisis de RegistrosExplotación de Binarios

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Labs y Práctica
GitHubg0thamrabb1t/cve-2026-43284-dirtyfrag-detection

CVE-2026-43284-dirtyfrag-detection

Ver Repositorio
hace 2 mesesAún no revisado

Acerca de

Este repositorio contiene un informe de validación de laboratorio y artefactos de detección para DirtyFrag CVE-2026-43284, un problema de escalada de privilegios local en Linux relacionado con la ruta de escritura de la caché de páginas XFRM/ESP. El enfoque se centra en la telemetría de auditd, la correlación de eventos y la lógica de detección orientada a SOC.

Compartir

DirtyFrag CVE-2026-43284 Validación de PoC y Detección con auditd

Alcance: Validación de escalada local de privilegios (LPE) en Linux centrada en la ruta XFRM/ESP asociada con CVE-2026-43284.

Este repositorio contiene un informe en inglés y artefactos de evidencia de una validación controlada en laboratorio del PoC público DirtyFrag. El enfoque no es proporcionar una guía de explotación, sino documentar qué fue visible en los registros de auditoría de Linux y cómo esos eventos pueden transformarse en lógica práctica de detección para SOC.

Informe PDF completo:

EN: reports/DirtyFrag_CVE-2026-43284_EN.pdf

PL: reports/DirtyFrag_CVE-2026-43284_PL.pdf

Propósito y alcance

La prueba se realizó para verificar si un usuario local normal podía obtener una shell root en una VM de laboratorio vulnerable y para determinar qué eventos se pueden capturar con auditd.

CVE-2026-43284 se relaciona con el manejo incorrecto de fragmentos de página compartidos durante operaciones ESP/IPsec. Bajo condiciones específicas, un atacante local puede influir en los datos de la caché de páginas y escalar privilegios. Ubuntu Security califica esta vulnerabilidad como CVSS 3.1: 7.8 Alta.

VulnerabilidadAlcanceComponenteCVSS
CVE-2026-43284Escritura en caché de páginas XFRM/ESPXFRM / ESP, esp4/esp67.8 Alta

Referencias técnicas:

  • Repositorio público del PoC DirtyFrag: https://github.com/V4bel/dirtyfrag
  • Ubuntu Security - CVE-2026-43284: https://ubuntu.com/security/CVE-2026-43284
  • Blog de Ubuntu - Correcciones disponibles para la vulnerabilidad Dirty Frag de Linux: https://ubuntu.com/blog/dirty-frag-linux-vulnerability-fixes-available

Entorno de prueba

Línea base completa del sistema: evidence/logs/system-info-table.md

Resultado

Antes de la ejecución del PoC, el contexto de prueba era una cuenta de usuario normal. Después de ejecutar ./exp, se obtuvo una shell root y se confirmó con whoami e id.

Confirmación de shell root con DirtyFrag

Recopilación de evidencia

Después de la prueba, los registros de auditd y las salidas de resumen se exportaron a un directorio de evidencia local y se copiaron en este repositorio.

Copia del registro de auditoría

Filtrado del registro de auditoría

Exportación de ausearch

Exportación de aureport

Exportación de la información del sistema

Listado del directorio de evidencia

Estructura del repositorio

Lógica de detección con auditd

La detección más útil no es un único evento. La señal más fuerte es la cadena completa observada en una ventana de tiempo corta:

root@kitploit:~
user namespace -> vmsplice/splice -> ESP/XFRM -> su -> root shell with AUID of a normal user

Claves de auditd relevantes

Cadena de eventos reconstruida

Ejemplo de correlación SIEM

root@kitploit:~
IF
  dirty_frag_unshare by auid>=1000
  AND count(dirty_frag_vmsplice + dirty_frag_splice by same exe or pid) >= 3 within 600s
  AND MAC_IPSEC_EVENT / XFRM activity within 1200s
  AND (dirty_frag_su_exec OR execve with euid=0 and auid>=1000) within 1200s
THEN
  alert = "Possible DirtyFrag CVE-2026-43284 Linux LPE"
  severity = high/critical

Recomendaciones para SOC

  • Parchee el kernel y fuerce el reinicio con el kernel parcheado después de las actualizaciones.
  • Recopile telemetría de llamadas al sistema con auditd, Falco, herramientas basadas en eBPF o EDR.
  • No genere alertas únicamente con un evento euid=0; esto también detecta el uso legítimo de sudo.
  • Correlacione unshare, vmsplice, splice, la actividad XFRM/ESP, su y la creación de procesos root desde una sesión de usuario normal.
  • Considere restringir kernel.unprivileged_userns_clone donde la compatibilidad de aplicaciones lo permita.
  • Revise si los módulos ESP/IPsec son necesarios en una clase de host determinada y restrinja la carga innecesaria de módulos cuando corresponda.
  • Reenvíe los registros a un recolector remoto o SIEM; después de un LPE, el atacante puede modificar los registros locales.
  • Supervise la calidad de auditd: lost debe permanecer en 0 durante las pruebas y la monitorización en producción.
  • Mantenga un playbook de triaje de LPE en Linux que cubra el aislamiento del host, la recopilación de registros de auditoría, la verificación del kernel en ejecución y la captura de módulos cargados.

Notas

El estado de auditd recopilado mostró lost=2555, lo que significa que algunos eventos de auditoría pueden haberse descartado. La cadena clave sigue siendo visible, pero las pruebas futuras deberían aumentar el backlog de auditoría y confirmar lost=0 antes de ejecutar el PoC.

El informe se centra intencionalmente en CVE-2026-43284 / XFRM/ESP para evitar mezclar el alcance de detección del SOC con otras rutas relacionadas con DirtyFrag.

Descargar herramienta
ParámetroValor
DistribuciónUbuntu 24.04.4 LTS / noble
Kernel de prueba6.17.0-23-generic
Arquitecturax86_64
VirtualizaciónOracle VirtualBox
CPU12th Gen Intel(R) Core(TM) i5-12450H, 1 vCPU
RAM12 GiB
Sistema de archivos raízext4
Usuario de pruebauid=1000(user), gid=1000(user), grupos incluyen sudo, adm, lpadmin
unprivileged_userns_clone1
auditdactivo, reglas de auditoría DirtyFrag/LPE cargadas
AppArmoractivo; perfil unprivileged_userns visible en los registros
RutaDescripción
docs/DirtyFrag_CVE-2026-43284_auditd_detection_report.docxInforme DOCX en inglés.
evidence/logs/audit.logRegistro completo de auditd con eventos sin procesar.
evidence/logs/dirtyfrag-filtered.logRegistro filtrado con eventos relacionados con DirtyFrag/LPE.
evidence/logs/dirty_frag_vmsplice.logEventos vmsplice del proceso del PoC.
evidence/logs/dirty_frag_splice.logEventos splice del proceso del PoC.
evidence/logs/dirty_frag_execve_su.logEjecución de /usr/bin/su después de la actividad del PoC.
evidence/logs/lpe_root_exec_from_user_session.logProcesos ejecutados como root desde la sesión de usuario original.
evidence/logs/audit-key-summary.txtResumen del recuento de eventos por clave de auditd.
evidence/logs/audit-exec-summary.txtResumen de ejecutables de aureport.
evidence/logs/audit-rules-loaded.txtReglas de detección de auditd activas.
evidence/logs/system-info-table.mdTabla de línea base del sistema.
evidence/screenshots/01-dirtyfrag-root-shell.pngCaptura de pantalla que confirma la transición de usuario a shell root.
tools/generate-system-info-table.shScript auxiliar utilizado para generar la tabla de información del sistema.
ClaveSignificado
dirty_frag_unshareunshare ejecutado por un usuario sin privilegios; indica preparación de un namespace de usuario.
dirty_frag_vmspliceActividad vmsplice desde un proceso de usuario; principal señal de caché de páginas.
dirty_frag_spliceActividad splice desde un proceso de usuario; correlacionada con vmsplice.
dirty_frag_su_exec / dirty_frag_execve_suEjecución de /usr/bin/su después de la fase de caché de páginas.
lpe_root_exec_from_user_sessionexecve con euid=0 en una sesión propiedad de auid>=1000; prueba sólida de LPE cuando se correlaciona.
HoraEventoArtefactoSignificado
21:10:48reglas de auditd cargadasaudit-rules-loaded.txt, audit.logLa monitorización estaba activa antes de la ejecución del PoC.
21:11:32unshare por ./expdirtyfrag-filtered.logEl proceso de usuario entró en unprivileged_userns.
21:11:32-21:11:39vmsplice / splice por ./expdirty_frag_vmsplice.log, dirty_frag_splice.logComportamiento de la caché de páginas visible a través de la telemetría de llamadas al sistema.
21:11:32-21:11:39MAC_IPSEC_EVENT / XFRM ESPaudit.logEventos SAD-add y SA-icv-failure en 127.0.0.1 con SPI 0xdeadbeXX.
21:11:39su -dirty_frag_execve_su.logIntento de entrar en una shell root después de la ejecución del PoC.
21:11:39sh / dash como rootlpe_root_exec_from_user_session.logUID=root y EUID=root mientras AUID=user.
21:11:48whoami como rootlpe_root_exec_from_user_session.log, captura de pantallaConfirmación manual de la escalada exitosa.
21:11:49id como rootlpe_root_exec_from_user_session.log, captura de pantallaConfirmación manual de uid=0(root).