
PoC d'élévation de privilèges local pour CVE-2026-74469, exploitant une corruption de mémoire du noyau via une réponse de diagnostic SCTP pour obtenir les droits root sur les systèmes Linux x86-64.
[!WARNING] Le PoC est fourni uniquement pour aider les défenseurs, les mainteneurs et les équipes de sécurité autorisées à valider les correctifs, les atténuations, les détections et l'exposition sur des systèmes qu'ils possèdent ou qu'ils sont explicitement autorisés à tester.
Vous êtes seul responsable de vous assurer que votre utilisation de ce matériel est légale, autorisée, contrôlée et effectuée dans un environnement de test isolé.
[!WARNING] Ce PoC est destructeur. Il écrase environ 8 MiB de mémoire du noyau et laisse des tables de pages corrompues retenues par le détenteur de mémoire sacrificielle
diagspill_holdjusqu'au redémarrage. Tuer ce processus peut déstabiliser le noyau.De la mémoire non liée peut être corrompue et la machine peut paniquer. Exécutez uniquement dans une VM jetable/un hôte jetable.
Le PoC :
sudo, et détache le processus
détenant les mappings corrompus.Le PoC suppose et cible x86-64 pour simplifier les choses. En théorie, le bug ne devrait pas être spécifique à une architecture.
Énumération exhaustive par souci d'exhaustivité :
6.17.0-35-generic, ou Fedora 44 avec
6.19.10-300.fc44.x86_64 (vous pouvez essayer de supprimer ces vérifications, mais d'autres
distributions/versions de noyau peuvent nécessiter une personnalisation/un grooming par cible)MemTotal entre 3 700 000 et 4 200 000 KiB_ ou -/root ni de sudo sans mot de passesctp_diag, l'allocation de transparent huge pages, des limites de
processus/fichiers suffisantes pour 2 048 workers et le mur de sockets de diagnostic, et
suffisamment d'espace d'adressage x86-64 et de mémoire pour retenir environ 2 343 MiB de tables
de pages sur Ubuntu ou 3 125 MiB sur Fedora/etc/sudoers.d fonctionnel et un /usr/bin/sudo exécutable/usr/bin/env, avec les en-têtes de développement libc et Linux UAPI, , , , et Le PoC est très sensible au nombre de vCPU et à la RAM, il impose donc 4 vCPU et 4 GB de RAM. Vous aurez probablement besoin d'une personnalisation/d'un grooming par cible pour d'autres combinaisons de vCPU/mémoire.
Exécutez-le en tant qu'utilisateur non privilégié disposant d'une entrée passwd ; le PoC peut prendre un peu de
temps pour construire la grande association SCTP.
python3 diagspill_root_repro.py
Après une exécution (réussie ou non), redémarrez la machine pour libérer
diagspill_hold par sécurité. Si vous le tuez directement, vous déstabiliserez presque certainement
le noyau.
ccidsudotrueshrm