
Vulnérabilité nf_tables du noyau permettant l'accès root
nf_tables UAF)Ce dépôt contient un script d'audit automatisé en Bash conçu pour évaluer de manière approfondie et précise la vulnérabilité CVE-2026-23111 dans les environnements Linux.
CVE-2026-23111 est une vulnérabilité de type Use-After-Free (UAF) découverte dans le sous-système nf_tables du noyau Linux (affectant généralement les versions de développement et stables antérieures à la branche 6.13).
Le défaut réside dans une gestion incorrecte de la mémoire au sein de la logique d'activation des éléments capturés (nft_map_catchall_activate). Un attaquant local disposant de faibles privilèges peut exploiter ce défaut pour obtenir une Élévation Locale de Privilèges (LPE) vers root.
Pour qu'un exploit réussisse sur un système, trois facteurs doivent généralement coexister simultanément :
CAP_NET_ADMIN) pour interagir directement avec nf_tables.nf_tables doit être chargé ou disponible pour son chargement automatique par le système d'exploitation.Ce script Bash effectue un audit détaillé en analysant quatre couches critiques :
sysctl (unprivileged_userns_clone ou max_user_namespaces) pour vérifier si le vecteur d'entrée de l'exploit courant est bloqué.nf_tables est chargé ou s'il existe une règle de blocage (blacklist) dans les fichiers de configuration de modprobe.d.CONFIG_X) : Recherche et lit les indicateurs de compilation du noyau en fonctionnement (via /proc/config.gz ou /boot/config-*) pour vérifier la présence de CONFIG_USER_NS et CONFIG_NF_TABLES.