
CVE-2026-43284 - CVE-2026-43500 - CVE-2026-46300 Variante de l'exploit dirtyfrag
Chaîne d'élévation de privilèges locale multi-CVE pour les vulnérabilités du noyau Linux
uid=1000 → root via écriture dans le page-cache (xfrm-ESP, RxRPC ou Fragnesia)
CVE-KERNEL est un outil d'élévation de privilèges locale (LPE) basé sur Python qui enchaîne plusieurs CVE du noyau Linux pour passer d'un utilisateur non privilégié à root. L'exploit cible des primitives de corruption du page-cache via les sous-systèmes réseau du noyau.
Modifié par MadExploits — Refonte de l'interface, sortie colorée du terminal et présentation améliorée du flux d'exploitation.
/usr/bin/su ou /etc/passwd est déjà compromissu - en cas d'exploitation réussieesp4, esp6, rxrpc et CONFIG_ESPINTCPCAP_NET_RAW via des espaces de noms non privilégiés╔══════════════════════════════════════════════════════════╗
║ ║
║ Linux Kernel LPE Chains ║
║ CVE-2026-43284 | CVE-2026-43500 | CVE-2026-46300 ║
║ ║
║ Modified By MadExploits ║
║ ║
╚══════════════════════════════════════════════════════════╝
[*] Current user: uid=1000
── Exploit Chain ──
[ESP] Attempting to corrupt /usr/bin/su...
[+] Namespace created successfully
[*] (Full SU corruption requires XFRM SA setup - C only)
[RxRPC] Attempting to corrupt /etc/passwd...
[*] Current root entry: b'root:x:0:0:root:/root:/bin/b'
── Fragnesia (CVE-2026-46300) ──
[Fragnesia] Attempting CVE-2026-46300 exploit...
[+] ESP-in-TCP support detected
[+] User namespace created (CAP_NET_RAW acquired)
sudo modprobe esp4
sudo modprobe esp6
sudo modprobe rxrpc
lsmod | grep -E 'esp4|esp6|rxrpc'
git clone https://github.com/MadExploits/CVE-2026-46300.git
cd CVE-KERNEL
Aucune dépendance Python externe — utilise uniquement la bibliothèque standard.
python3 main.py
| Code | Signification |
|---|---|
0 | Exploit réussi ou déjà root |
1 | Échec de l'exploit (système corrigé ou modules manquants) |
flowchart TD
A[Start] --> B{Already root?}
B -->|Yes| C[Spawn root shell]
B -->|No| D{Already patched?}
D -->|Yes| C
D -->|No| E[ESP - CVE-2026-43284]
E --> F[RxRPC - CVE-2026-43500]
F --> G{Patched?}
G -->|Yes| C
G -->|No| H[Fragnesia - CVE-2026-46300]
H --> I{Patched?}
I -->|Yes| C
I -->|No| J[Exploit failed]
Corrompt /usr/bin/su via l'association de sécurité XFRM et l'isolation des espaces de noms utilisateur. Nécessite la configuration des sockets netlink XFRM (implémentation complète en C).
Écrit dans le cache de pages de /etc/passwd via la manipulation de clés RxRPC et les appels système splice()/vmsplice().
Déclenche le bug skb_try_coalesce via des paquets fragmentés ESP-in-TCP pour obtenir une primitive d'écriture dans le page-cache.
Ce dépôt fournit la preuve de concept en Python. L'exploitation complète nécessite des appels système de bas niveau disponibles uniquement dans la version C :
# Quick diagnostic
lsmod | grep -E 'esp4|esp6|rxrpc'
grep ESPINTCP /boot/config-$(uname -r)
cat /proc/sys/kernel/unprivileged_userns_clone
CVE-KERNEL/
├── main.py # Main exploit script (Python PoC)
└── README.md # Documentation
UNIQUEMENT À DES FINS ÉDUCATIVES ET DE TESTS DE SÉCURITÉ AUTORISÉS
Cet outil est fourni strictement à des fins éducatives, de recherche en sécurité et de tests d'intrusion autorisés sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite.
| Modifié par | MadExploits |
| Références CVE | CVE-2026-43284 · CVE-2026-43500 · CVE-2026-46300 |
Ce projet est publié à des fins éducatives et de recherche. Utilisez-le à vos propres risques.
Modifié par MadExploits · Recherche LPE sur le noyau Linux
| CVE | Vecteur | Cible |
|---|
| CVE-2026-43284 | xfrm-ESP | Corruption du binaire /usr/bin/su |
| CVE-2026-43500 | RxRPC + splice | Écriture dans le page-cache de /etc/passwd |
| CVE-2026-46300 | Fragnesia (ESP-in-TCP) | Écriture dans le page-cache via skb_try_coalesce |
| Exigence | Description |
|---|
| OS | Linux (x86_64) |
| Python | 3.8 ou supérieur |
| Privilèges | Utilisateur non privilégié (uid ≠ 0) |
| Modules du noyau | esp4, esp6, rxrpc (chargeables) |
| Configuration du noyau | CONFIG_ESPINTCP=y ou =m |
| Espaces de noms utilisateur | Activés (/proc/sys/kernel/unprivileged_userns_clone) |
| Capacité | Python | C |
|---|
| Configuration des espaces de noms utilisateur | ✅ | ✅ |
| Détection de correctif | ✅ | ✅ |
| Déclenchement de socket RAW | ✅ | ✅ |
| Sockets netlink XFRM | ❌ | ✅ |
| splice / vmsplice | ❌ | ✅ |
| Opérations cryptographiques AF_ALG | ❌ | ✅ |
| Gestion du protocole RxRPC | ❌ | ✅ |
| Problème | Solution |
|---|
Modules ESP non chargés | Exécutez sudo modprobe esp4 esp6 |
ESP-in-TCP non activé | Le noyau ne possède pas CONFIG_ESPINTCP — utilisez un autre noyau |
Échec de unshare | Activez les espaces de noms utilisateur ou utilisez une distribution prise en charge |
Les sockets RAW nécessitent CAP_NET_RAW | Assurez-vous que les espaces de noms utilisateur sont activés |
| Échec de l'exploit | Le système est peut-être corrigé — vérifiez la version du noyau |