Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
TUNderflow — PoC en Python para CVE-2026-81000, una escalada de privilegios local en el kernel de Linux mediante una escritura fuera de límites en TUN/OVS y la manipulación de flags de pipe_buffer para obtener root. | Kitploit
Herramientas/GitHubGitHub/manizada/tunderflow
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Binarios
GitHubmanizada/tunderflow

TUNderflow

PoC en Python para CVE-2026-81000, una escalada de privilegios local en el kernel de Linux mediante una escritura fuera de límites en TUN/OVS y la manipulación de flags de pipe_buffer para obtener root.

Ver Repositorio
hace 12h 29mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

TUNderflow (CVE-2026-81000)

Writeup

[!WARNING] El PoC se proporciona únicamente para ayudar a defensores, mantenedores y equipos de seguridad autorizados a validar parches, mitigaciones, detecciones y exposición en sistemas que poseen o están explícitamente autorizados a probar.

Usted es el único responsable de garantizar que su uso de este material sea lícito, autorizado, controlado y realizado en un entorno de pruebas aislado.

[!WARNING] Este PoC es destructivo. Modifica /etc/pam.d/su sin ningún rollback. Una sobrescritura mal ubicada puede corromper memoria del kernel no relacionada y colgar/bloquear la máquina.

Ejecútelo solo en una VM desechable/host de un solo uso.

El PoC:

  1. entra en un espacio de nombres privado de usuario/red, crea dispositivos TUN y una configuración OVS/netkit/VXLAN que propaga un headroom de recepción sobredimensionado
  2. prepara cabezas skb de 4 KiB junto a anillos de pipe que contienen un búfer de un byte respaldado por archivo desde /etc/pam.d/su
  3. envía paquetes TUN candidatos cuya escritura fuera de límites de OVS puede establecer PIPE_BUF_FLAG_CAN_MERGE en un pipe_buffer cercano, y
  4. escribe pam_permit.so a través del pipe, finalizando con su - root.

El PoC asume y apunta a x86-64 para mantener las cosas simples. En teoría, el bug no debería ser específico de arquitectura.

Requisitos

Enumerando exhaustivamente por completitud:

  • Fedora 44 Server con 6.19.10-300.fc44.x86_64, o Ubuntu 24.04.4 con 6.17.0-40-generic (puede intentar eliminar estas comprobaciones, pero otras distros/versiones de kernel pueden requerir personalización/preparación por objetivo)
  • Una cuenta ordinaria no root, un /etc/pam.d/su sin modificar que contenga pam_rootok.so, y los módulos PAM pam_rootok.so y pam_permit.so
  • CPU lógica 0 en la máscara de afinidad del proceso
  • Creación de espacio de nombres de usuario/red sin privilegios con CAP_NET_ADMIN dentro de ese espacio de nombres
  • Un /dev/net/tun accesible, más soporte de kernel para TUN, datapath de Open vSwitch, netkit y VXLAN
  • Permiso para crear anillos de pipe de 256 KiB y capacidad para aproximadamente 800 descriptores de archivo abiertos
  • Cosas varias de espacio de usuario (que las distros probadas en alcance deberían tener mayormente por defecto): Python 3.10+, ip, unshare, true y , más y el perfil cargado en Ubuntu si se deniega directo

Ambos objetivos fueron probados con 29 vCPUs a 4 GB y 32 GB de RAM, siendo esta última más confiable. Otras combinaciones de CPU/memoria pueden necesitar más preparación y pueden redirigir la sobrescritura hacia memoria no relacionada.

Ejecútelo como un usuario sin privilegios con una entrada en passwd.

Uso

root@kitploit:~
python3 tunderflow_root_repro.py
Descargar herramienta
su
aa-exec
trinity
unshare -Urn