
PoC de CVE-2026-32941 - OOM remoto de Sliver
Una vulnerabilidad en todo el framework de Sliver C2 permite una Denegación de Servicio remota no autenticada al provocar Asignación de Memoria No Controlada (CWE-789 / CWE-400), lo que lleva a un fallo de Agotamiento de Memoria (OOM) en todo el proceso.
Referencias: Tenable
Pasos de reproducción:
Extraer credenciales: obtenga el certificado mTLS y la clave privada de un implante de Sliver capturado o generado.
Editar PoC: abra mtls_poc.go y reemplace los valores de marcador de posición en el bloque var (c2Endpoint, clientCertPEM, clientKeyPEM) con sus credenciales extraídas.
Ejecute el exploit contra el servidor Sliver:
go run mtls_poc.go
El exploit abusa de la función socketReadEnvelope enviando un prefijo de longitud uint32 malicioso (hasta 2 GiB). Debido a que el servidor asigna esta memoria antes de verificar la firma Ed25519, y yamux permite hasta 128 flujos concurrentes, un atacante puede forzar al servidor a intentar asignaciones de ~256 GiB casi instantáneamente.
El asesino OOM del kernel de Linux intervendrá una vez que la memoria del sistema esté agotada, lo que resulta en un SIGKILL del proceso sliver-server.
Puede verificarlo comprobando el estado del servidor:
sudo dmesg | grep -i "kill"
systemctl status sliver
Aviso oficial GHSA-97vp-pwqj-46qc
Palestina Libre