
Kit de herramientas multiarquitectura para escalada de privilegios en Linux con 29 exploits precompilados y compilables en tiempo de ejecución. Detecta automáticamente la versión del kernel, filtra los exploits parcheados y prueba cada uno hasta obtener root.
Kit de herramientas de escalada de privilegios multiarquitectura con 24 exploits (amd64 precompilado; otras arquitecturas compiladas mediante gcc en tiempo de ejecución). Soporta amd64, arm64, 386, mips, mipsle, mips64, y mips64le. Detecta la versión del kernel, filtra exploits parcheados e intenta cada uno en orden hasta obtener root.
# run directly (no gcc needed on target if pre-compiled binaries are embedded)
./lpe-toolkit
# dry-run: show exploit plan without executing
./lpe-toolkit --dry-run
# skip specific exploits
./lpe-toolkit --skip "dirtyfrag,dirtypipe"
# execute a command once root is achieved and show its output
./lpe-toolkit -c "id"
# silent automation: suppress all output except the command result
./lpe-toolkit -q -c "whoami"
# verbose output (includes exploit stdout/stderr)
./lpe-toolkit -v
| Indicador | Descripción |
|---|---|
--dry-run | Muestra qué exploits están disponibles/saltados |
--just-build | Resuelve todos los exploits, imprime las rutas, sale (útil para empaquetado) |
--skip LISTA | Lista separada por comas de nombres de exploits a saltar |
-c, --command COMANDO | Ejecuta COMANDO como root en lugar de lanzar un shell interactivo |
-q, --quiet | Suprime los mensajes del kit; solo muestra la salida del shell root o unsuccessful in getting root |
-v, --verbose | Incluye la salida estándar/error del exploit en la salida (mutuamente excluyente con -q) |
Nota: -v y -q son mutuamente excluyentes — el kit sale con un error si ambos se especifican.
| # | Nombre | Objetivo | Tipo |
|---|---|---|---|
| 1 | Copy Fail CVE-2026-31431 | Escritura en caché de páginas AF_ALG + splice | pre-built / compile |
| 2 | Dirty Frag CVE-2026-43284 | Escritura en caché de páginas xfrm-ESP/RxRPC | pre-built / compile |
| 3 | Fragnesia CVE-2026-46300 | Corrupción de caché de páginas espintcp splice | pre-built / compile |
| 4 | DirtyDecrypt CVE-2026-31635 | Escritura en caché de páginas rxgk | pre-built / compile |
| 5 | Fragnesia v2 | Coalescencia GRO de skb_segment | pre-built / compile |
| 6 | PinTheft | Sobreescritura de caché de páginas RDS zerocopy + io_uring | pre-built / compile |
| 7 | Dirty Pipe CVE-2022-0847 | Sobreescritura de caché de páginas de /etc/passwd | pre-built / compile |
| 8 | CIFSwitch CVE-2026-46243 | Confusión de espacio de nombres cifs.spnego + NSS | pre-built / compile |
| 9 | PwnKit CVE-2021-4034 | Escape de entorno de pkexec | pre-built / compile |
| 10 | OverlayFS CVE-2021-3493 | Escape de montaje de user-ns | pre-built / compile |
| 11 | OvFS+FUSE CVE-2023-0386 | Escape de montaje FUSE | pre-built / compile |
| 12 | Pack2TheRoot CVE-2026-41651 | Carrera de PackageKit D-Bus → setuid root | pre-built / compile |
| 13 | Polkit D-Bus CVE-2021-3560 | Carrera de accounts-daemon | pre-built / compile |
| 14 | Docker Socket | /var/run/docker.sock escribible | pre-built / compile |
| 15 | netfilter OOB CVE-2021-22555 | Corrupción de ip_tables | pre-built / compile |
| 16 | nft UAF2 CVE-2022-2586 | UAF de cadena nftables | pre-built / compile |
| 17 | pidfd race CVE-2026-46333 | Robo de FD de ssh-keysign/shadow | pre-built / compile |
| 18 | CPU Timer Race CVE-2025-38352 | Carrera de temporizador POSIX (PoC) | pre-built / compile |
| 19 | nft UAF CVE-2024-1086 | nftables multiarchivo Notselwyn | pre-built / compile |
| 20 | PEdit COW CVE-2026-46331 | Sobreescritura de caché de páginas tc-pedit su | pre-built / compile |
| 21 | DirtyClone CVE-2026-43503 | Caché de páginas ESP-in-UDP TEE passwd | pre-built / compile |
| 22 | Bad Epoll CVE-2026-46242 | UAF por carrera close-vs-close de epoll | pre-built / compile |
| 23 | FUSE OOB CVE-2026-31694 | OOB de caché readdir FUSE -> passwd | pre-built / compile |
| 24 | GTFOBins | 80+ técnicas de sudo sin contraseña | go-handler |
# native build (pre-compile C exploits then embed in Go binary)
make
# cross-compile for all architectures (native arch's C exploits only)
make build-all
# run directly from source (compile exploits on target at runtime)
make run-source
# clean build artifacts
make clean
Requisitos: Go 1.21+, gcc, y compiladores cruzados para las arquitecturas objetivo:
aarch64-linux-gnu-gcci686-linux-gnu-gccmips-linux-gnu-gccmipsel-linux-gnu-gccmips64-linux-gnuabi64-gccmips64el-linux-gnuabi64-gccLa bandera --just-build resuelve todos los exploits utilizables e imprime sus rutas. Úsala para verificar qué estará disponible en tiempo de ejecución.
El archivo de binario precompilado para cada versión incluye un binario Go enlazado estáticamente con exploits C incrustados. Todos los exploits están precompilados para todas las arquitecturas.
toolkit.go: Definiciones principales de exploits, análisis de versión del kernel, resolución de binarios, manejador de abuso de sudo de GTFOBins, execCommandAsRoot() para ejecución de comandos no interactiva, auxiliares de verbosidad msg()/say()main.go: Punto de entrada CLI con banderas (-c, -q, -v, --skip, --dry-run, --just-build) y manejo de señalesbuild-exploits.sh: Script de compilación cruzada para exploits Cexploits/: Archivos fuente C y binarios precompilados incrustados mediante //go:embedcve_2026_41651.c: Se añadió Pack2TheRoot — cliente D-Bus puro (sin libdbus) que compite con las banderas SIMULATE/NONE de InstallFiles de PackageKit para desencadenar la ejecución de postinst con privilegios root, dejando un bash setuid-root en /var/tmp/.suid_bash
parseKernelVersion corregido: se añadió parseIntPrefix para manejar sufijos -rcN al comparar versiones del kernel
bad_epoll.c reescrito con la arquitectura correcta de J-jaeyoung: dos pares epoll, ensanchamiento de IRQ de timerfd con 3000+ esperas, oráculo de profundidad 3, átomos acquire/release en variables compartidas
Todos los exploits (incluyendo los solo-leak/PoC) ahora lanzan un shell root o ejecutan el comando solicitado
cve_2026_46333.c: Se añadió try_passwd_root() — roba un fd escribible de /etc/shadow de passwd, escribe un hash de contraseña conocido, luego lanza su -; falla a métodos solo-leak
cve_2025_38352.c: Se añadió sobrescritura de splice() tipo dirtypipe de /etc/passwd → root::0:0: → lanza su -
Modo comando: Los exploits de caché de páginas usan --corrupt-only para saltar el puente PTY interactivo; execCommandAsRoot() canaliza el comando a su stdin para ejecución no interactiva fiable