
Exploit local d'élévation de privilèges ciblant un bug de comptage de références io_uring AF_VSOCK du noyau Linux, utilisant la manipulation du cache de pages pour écraser /usr/bin/su et obtenir un shell root. Destiné à la recherche et aux tests de sécurité autorisés.
Miroir de distribution HackSpeak. Ce dépôt est un miroir de distribution de MaherAzzouzi/vsockdrop, le code est identique à celui de l'amont ; l'amont ne fournit pas de LICENSE, le miroir adopte donc par convention de distribution la licence MIT, Copyright (c) 2026 HackSpeak, le code source appartenant à l'auteur d'origine MaherAzzouzi.
⚠️ Contient un exploit complet d'élévation de privilèges locale (LPE) — il modifie le page-cache de
/usr/bin/su(peut persister sur disque sur les systèmes de fichiers CoW) ; réservé à la recherche en sécurité, à la validation de vulnérabilités et aux tests autorisés, à exécuter uniquement dans un environnement isolé que vous possédez ou pour lequel vous disposez d'une autorisation explicite, ne pas utiliser contre des systèmes non autorisés.
VsockDrop (CVE-2026-53365) est une vulnérabilité de gestion incorrecte du compteur de références dans le chemin d'envoi zéro-copie io_uring (AF_VSOCK) du noyau Linux, pouvant conduire à une élévation de privilèges locale (LPE) sans privilège.
io_uring utilise SKBFL_MANAGED_FRAG_REFS mais le chemin vsock ne respecte pas cet indicateur → __skb_frag_unref() appelle put_page() sur une page gérée → un put_page supplémentaire à chaque envoi, décrémentant directement le compteur de pin ;SEND_ZC, le refcount = 1 + 1024 est épuisé jusqu'à 0 → la page toujours épinglée est libérée dans la freelist PCP ;pread à froid de la page 0 de /usr/bin/su récupère le PFN tout juste libéré depuis la freelist LIFO → cette page est alors aliasée entre le fixed buffer io_uring et le page-cache de su ;write_fixed/read_fixed, la chaîne PT_INTERP dans la page de su est remplacée par le chemin du loader de l'attaquant ;exec("/usr/bin/su") (setuid-root) → le noyau mappe le loader de l'attaquant comme interpréteur → accès avec les identifiants root → shell root.make
./exploit
⚠️ Opération dangereuse : l'exploit modifie le contenu de /usr/bin/su dans le page-cache ; sur les systèmes de fichiers CoW (comme Btrfs, ZFS), cette modification peut persister sur le disque. À exécuter uniquement dans un environnement isolé jetable.