
CVE-2026-43494
Escalade de privilèges locale dans le noyau Linux via RDS + io_uring Page Cache Overwrite
PinTheft est un exploit de root local sophistiqué pour CVE-2026-43494, un bug de comptage de références dans le sous-système Reliable Datagram Sockets (RDS) du noyau Linux.
En combinant un double-free dans le chemin zero-copy de RDS avec les tampons fixes d'io_uring, l'exploit réalise un écrasement fiable du cache de pages de binaires SUID-root, entraînant une escalade de privilèges locale vers root.
Une petite erreur de comptabilité dans un chemin réseau obscur devient une LPE fiable lorsqu'elle est mélangée aux fonctionnalités modernes d'io_uring.
net/rdsrds_message_zcopy_from_user() → gestion incorrecte de op_nentsput_page() après un échec de iov_iter_get_pages2()Score CVSS : ~7.8 (Élevé)
io_uring REGISTER_BUFFERS (+1024 références FOLL_PIN)sendmsg RDS zero-copy qui échouent de manière répétéemunmap() → libération propre vers PCP (LIFO)IORING_OP_READ_FIXED via un struct page* pendantContournements :
CONFIG_INIT_ON_ALLOC_DEFAULT_ONbad_page()CONFIG_RDS et CONFIG_RDS_TCP activésio_uring activé (kernel.io_uring_disabled=0)Non vulnérable par défaut sur la plupart des distributions (RDS est rarement activé).
# 1. Cloner et compiler
git clone https://github.com/0xBlackash/CVE-2026-43494.git
cd CVE-2026-43494
gcc -O2 -static CVE-2026-43494.c -o pintheft
# 2. Exécuter
sudo ./pintheft
CVE-2026-43494.c — Code source complet de l'exploit (PinTheft)README.md — Ce documentbackup/ — Sauvegardes automatiques des binaires SUID écrasés# Désactiver RDS
echo "install rds /bin/false" | sudo tee /etc/modprobe.d/disable-rds.conf
echo "install rds_tcp /bin/false" | sudo tee -a /etc/modprobe.d/disable-rds.conf
sudo modprobe -r rds_tcp rds
# Désactiver io_uring (si inutilisé)
echo "kernel.io_uring_disabled=2" | sudo tee -a /etc/sysctl.conf
sudo sysctl -p
Mettez à jour votre noyau dès que des correctifs sont disponibles.
# Vérifier si vulnérable
modprobe -n rds_tcp && echo "RDS : Vulnérable"
cat /proc/sys/kernel/io_uring_disabled
uname -r
Fait avec ❤️ pour la communauté de recherche en sécurité
Restez curieux. Restez en sécurité.