
Vulnerabilidad nf_tables del kernel que permite el acceso de root
nf_tables UAF)Este repositorio contiene un script de auditoría automatizado en Bash diseñado para evaluar de manera profunda y precisa la vulnerabilidad CVE-2026-23111 en entornos Linux.
CVE-2026-23111 es una vulnerabilidad de tipo Use-After-Free (UAF) descubierta en el subsistema nf_tables del Kernel de Linux (afectando de manera general a versiones de desarrollo y estables previas a la rama 6.13).
El fallo radica en una gestión incorrecta de memoria dentro de la lógica de activación de elementos capturados (nft_map_catchall_activate). Un atacante local con pocos privilegios puede aprovechar este fallo para lograr una Escalación Local de Privilegios (LPE) a root.
Para que un exploit tenga éxito en un sistema, usualmente deben coexistir tres factores simultáneos:
CAP_NET_ADMIN) para interactuar directamente con nf_tables.nf_tables debe estar cargado o disponible para su auto-carga por el sistema operativo.Este script de Bash realiza una auditoría detallada analizando cuatro capas críticas:
sysctl (unprivileged_userns_clone o max_user_namespaces) para verificar si el vector de entrada del exploit común está bloqueado.nf_tables está cargado o si existe una regla de bloqueo (blacklist) en los archivos de configuración de modprobe.d.CONFIG_X): Busca y lee las banderas de compilación del kernel operativo (vía /proc/config.gz o /boot/config-*) para verificar la presencia de CONFIG_USER_NS y CONFIG_NF_TABLES.