
CVE-2026-43284 - CVE-2026-43500 - CVE-2026-46300 Variante del exploit dirtyfrag
Cadena de escalada de privilegios local multi-CVE para vulnerabilidades del kernel de Linux
uid=1000 → root mediante escritura en page-cache con xfrm-ESP, RxRPC o Fragnesia
CVE-KERNEL es una herramienta de escalada de privilegios local (LPE) basada en Python que encadena múltiples CVE del kernel de Linux para escalar desde un usuario sin privilegios hasta root. El exploit ataca primitivas de corrupción de page-cache a través de los subsistemas de red del kernel.
Modificado por MadExploits — Renovación de la interfaz de usuario, salida de terminal a color y mejora en la presentación del flujo del exploit.
/usr/bin/su o /etc/passwd ya están comprometidossu - cuando la explotación tiene éxitoesp4, esp6, rxrpc y CONFIG_ESPINTCPCAP_NET_RAW mediante namespaces sin privilegios╔══════════════════════════════════════════════════════════╗
║ ║
║ Linux Kernel LPE Chains ║
║ CVE-2026-43284 | CVE-2026-43500 | CVE-2026-46300 ║
║ ║
║ Modified By MadExploits ║
║ ║
╚══════════════════════════════════════════════════════════╝
[*] Current user: uid=1000
── Exploit Chain ──
[ESP] Attempting to corrupt /usr/bin/su...
[+] Namespace created successfully
[*] (Full SU corruption requires XFRM SA setup - C only)
[RxRPC] Attempting to corrupt /etc/passwd...
[*] Current root entry: b'root:x:0:0:root:/root:/bin/b'
── Fragnesia (CVE-2026-46300) ──
[Fragnesia] Attempting CVE-2026-46300 exploit...
[+] ESP-in-TCP support detected
[+] User namespace created (CAP_NET_RAW acquired)
sudo modprobe esp4
sudo modprobe esp6
sudo modprobe rxrpc
lsmod | grep -E 'esp4|esp6|rxrpc'
git clone https://github.com/MadExploits/CVE-2026-46300.git
cd CVE-KERNEL
Sin dependencias externas de Python: solo usa la biblioteca estándar.
python3 main.py
| Código | Significado |
|---|---|
0 | El exploit se ejecutó correctamente o ya eres root |
1 | El exploit falló (sistema parcheado o módulos faltantes) |
flowchart TD
A[Start] --> B{Already root?}
B -->|Yes| C[Spawn root shell]
B -->|No| D{Already patched?}
D -->|Yes| C
D -->|No| E[ESP - CVE-2026-43284]
E --> F[RxRPC - CVE-2026-43500]
F --> G{Patched?}
G -->|Yes| C
G -->|No| H[Fragnesia - CVE-2026-46300]
H --> I{Patched?}
I -->|Yes| C
I -->|No| J[Exploit failed]
Corrompe /usr/bin/su mediante la asociación de seguridad XFRM y el aislamiento de namespaces de usuario. Requiere la configuración de sockets netlink XFRM (implementación completa en C).
Escribe en la page cache de /etc/passwd mediante la manipulación de claves RxRPC y las llamadas al sistema splice()/vmsplice().
Dispara el bug de skb_try_coalesce mediante paquetes fragmentados ESP-in-TCP para lograr la primitiva de escritura en page-cache.
Este repositorio incluye la prueba de concepto en Python. La explotación completa requiere llamadas al sistema de bajo nivel disponibles solo en la versión en C:
# Quick diagnostic
lsmod | grep -E 'esp4|esp6|rxrpc'
grep ESPINTCP /boot/config-$(uname -r)
cat /proc/sys/kernel/unprivileged_userns_clone
CVE-KERNEL/
├── main.py # Main exploit script (Python PoC)
└── README.md # Documentation
SOLO PARA FINES EDUCATIVOS Y PRUEBAS DE SEGURIDAD AUTORIZADAS
Esta herramienta se proporciona estrictamente con fines educativos, investigación de seguridad y pruebas de penetración autorizadas en sistemas de tu propiedad o para los que tengas permiso explícito por escrito.
| Modificado por | MadExploits |
| Referencias CVE | CVE-2026-43284 · CVE-2026-43500 · CVE-2026-46300 |
Este proyecto se publica con fines educativos y de investigación. Úsalo bajo tu propio riesgo.
Modificado por MadExploits · Investigación LPE del kernel de Linux
| CVE | Vector | Objetivo |
|---|
| CVE-2026-43284 | xfrm-ESP | Corrupción del binario /usr/bin/su |
| CVE-2026-43500 | RxRPC + splice | Escritura en page-cache de /etc/passwd |
| CVE-2026-46300 | Fragnesia (ESP-in-TCP) | Escritura en page-cache mediante skb_try_coalesce |
| Requisito | Descripción |
|---|
| SO | Linux (x86_64) |
| Python | 3.8 o superior |
| Privilegios | Usuario sin privilegios (uid ≠ 0) |
| Módulos del kernel | esp4, esp6, rxrpc (cargables) |
| Configuración del kernel | CONFIG_ESPINTCP=y o =m |
| Namespaces de usuario | Habilitados (/proc/sys/kernel/unprivileged_userns_clone) |
| Capacidad | Python | C |
|---|
| Configuración de namespace de usuario | ✅ | ✅ |
| Detección de parche | ✅ | ✅ |
| Disparo de socket RAW | ✅ | ✅ |
| Sockets netlink XFRM | ❌ | ✅ |
| splice / vmsplice | ❌ | ✅ |
| Operaciones criptográficas AF_ALG | ❌ | ✅ |
| Manejo del protocolo RxRPC | ❌ | ✅ |
| Problema | Solución |
|---|
Módulos ESP no cargados | Ejecuta sudo modprobe esp4 esp6 |
ESP-in-TCP no habilitado | El kernel no tiene CONFIG_ESPINTCP — usa otro kernel |
unshare falló | Habilita los namespaces de usuario o ejecuta en una distribución compatible |
Los sockets RAW requieren CAP_NET_RAW | Asegúrate de que los namespaces de usuario estén habilitados |
| El exploit falló | El sistema puede estar parcheado — verifica la versión del kernel |