
PoC de escalada de privilegios local para CVE-2026-74469, que explota una corrupción de memoria del kernel en la respuesta de diagnóstico de SCTP para obtener root en sistemas Linux x86-64.
[!WARNING] El PoC se proporciona únicamente para ayudar a defensores, mantenedores y equipos de seguridad autorizados a validar parches, mitigaciones, detecciones y exposición en sistemas que poseen o están explícitamente autorizados a probar.
Usted es el único responsable de garantizar que su uso de este material sea lícito, autorizado, controlado y se realice en un entorno de prueba aislado.
[!WARNING] Este PoC es destructivo. Sobrescribe aproximadamente 8 MiB de memoria del kernel y deja tablas de páginas corruptas retenidas por el portador de memoria sacrificial
diagspill_holdhasta el reinicio. Matar ese proceso puede desestabilizar el kernel.Memoria no relacionada puede corromperse y la máquina puede entrar en pánico. Ejecútelo solo en una VM desechable/host desechable.
El PoC:
sudo y desvincula el proceso
que retiene los mapeos corruptos.El PoC asume y tiene como objetivo x86-64 para mantener las cosas simples. En teoría, el bug no debería ser específico de arquitectura.
Enumerando exhaustivamente para completitud:
6.17.0-35-generic, o Fedora 44 con
6.19.10-300.fc44.x86_64 (puede intentar eliminar estas comprobaciones, pero otras
distros/versiones de kernel pueden requerir personalización/ajuste por objetivo)MemTotal entre 3.700.000 y 4.200.000 KiB_ o -/root ni sudo sin contraseñasctp_diag, asignación de páginas enormes transparentes, suficientes
límites de procesos/archivos para 2.048 trabajadores y el muro de sockets de diagnóstico, y
suficiente espacio de direcciones x86-64 y memoria para retener aproximadamente 2.343 MiB de tablas
de páginas en Ubuntu o 3.125 MiB en Fedora/etc/sudoers.d y un /usr/bin/sudo ejecutable/usr/bin/env, con libc y cabeceras de desarrollo de Linux UAPI, , , , y El PoC es muy sensible al número de vCPU/RAM, por lo que impone 4 vCPUs y 4 GB de RAM. Probablemente necesitará personalización/ajuste por objetivo para otras combinaciones de vCPU/memoria.
Ejecútelo como un usuario sin privilegios con una entrada en passwd; el PoC puede tardar un poco en
construir la gran asociación SCTP.
python3 diagspill_root_repro.py
Después de una ejecución (exitosa o no), reinicie la máquina para liberar
diagspill_hold por seguridad. Si lo mata directamente, casi con certeza
desestabilizará el kernel.
ccidsudotrueshrm