
PoC Python pour CVE-2026-81000, une élévation de privilèges locale dans le noyau Linux via une écriture hors limites TUN/OVS et la manipulation du flag pipe_buffer pour obtenir root.
[!WARNING] Le PoC est fourni uniquement pour aider les défenseurs, les mainteneurs et les équipes de sécurité autorisées à valider les correctifs, les atténuations, les détections et l'exposition sur des systèmes qu'ils possèdent ou qu'ils sont explicitement autorisés à tester.
Vous êtes seul responsable de vous assurer que votre utilisation de ce matériel est légale, autorisée, contrôlée et effectuée dans un environnement de test isolé.
[!WARNING] Ce PoC est destructif. Il modifie
/etc/pam.d/susans aucun retour en arrière. Un écrasement mal placé peut corrompre de la mémoire noyau non liée et bloquer/planter la machine.À exécuter uniquement dans une VM jetable/un hôte éphémère.
Le PoC :
/etc/pam.d/suPIPE_BUF_FLAG_CAN_MERGE dans un pipe_buffer voisin, etpam_permit.so à travers le pipe, en terminant par su - root.Le PoC suppose et cible x86-64 pour simplifier les choses. En théorie, le bug ne devrait pas être spécifique à une architecture.
Énumération exhaustive par souci d'exhaustivité :
6.19.10-300.fc44.x86_64, ou Ubuntu 24.04.4 avec
6.17.0-40-generic (vous pouvez essayer de retirer ces vérifications, mais d'autres
distributions/versions de noyau peuvent nécessiter une personnalisation/préparation par cible)/etc/pam.d/su non modifié contenant
pam_rootok.so, et les modules PAM pam_rootok.so et pam_permit.soCAP_NET_ADMIN à l'intérieur de ce
namespace/dev/net/tun accessible, plus le support noyau TUN, Open vSwitch datapath, netkit et
VXLANip, unshare, true, et , plus
et le profil chargé sur Ubuntu si direct est
refuséLes deux cibles ont été testées avec 29 vCPU à 4 GB et 32 GB de RAM, cette dernière étant plus fiable. D'autres combinaisons CPU/mémoire peuvent nécessiter plus de préparation et peuvent rediriger l'écrasement vers de la mémoire non liée.
Exécutez-le en tant qu'utilisateur non privilégié avec une entrée passwd.
python3 tunderflow_root_repro.py
suaa-exectrinityunshare -Urn