
अनप्रिविलेज्ड Linux लोकल प्रिविलेज एस्केलेशन एक्सप्लॉइट जो xfrm ESP-in-UDP MSG_SPLICE_PAGES no-COW फास्ट पाथ का दुरुपयोग करके /etc/passwd को ओवरराइट करता है और root प्राप्त करता है।
xfrm ESP-in-UDP MSG_SPLICE_PAGES no-COW fast path के माध्यम से अनप्रिविलेज्ड Linux LPE। किसी भी पठनीय फ़ाइल में पेज-कैश राइट। /etc/passwd में एक nologin लाइन को sick::0:0:...:/:/bin/bash से ओवरराइट करता है और उसमें su करता है। Copy Fail (CVE-2026-31431) के समान वर्ग, भिन्न सबसिस्टम।
sudo apt install -y libssl-dev gcc
gcc -O2 -Wall copyfail2.c -o copyfail2 -lcrypto
gcc -O2 -Wall aa-rootns.c -o aa-rootns
./run.sh # install + drop into root shell
./run.sh --clean # revert /etc/passwd via the same primitive
/etc/passwd में पासवर्डलेस uid-0 उपयोगकर्ता sick जोड़ता है, फिर exec su - sick करता है। PAM nullok खाली पासवर्ड को चुपचाप स्वीकार करता है — कोई इनपुट आवश्यक नहीं। sick लाइन /etc/passwd में बनी रहती है — दोबारा चलाने पर सीधे root में वापस आ जाता है। --clean के लिए स्टेट /var/tmp/.cf2.state पर रखी जाती है।
कोई sudo नहीं। esp4 / xfrm_user / xfrm_algo userns netlink पथ के माध्यम से ऑटोलोड होते हैं।
| distro | kernel | result |
|---|---|---|
| Ubuntu 22.04 LTS | 5.15.0-176-generic | not vulnerable* |
| Ubuntu 24.04 LTS | 6.8.0-110-generic | root |
| Debian 13 | 6.12.74 | root |
| Arch | 6.19.11-arch1-1 | root |
| Fedora 43 | 6.19.14-200.fc43 | root |
| Ubuntu 26.04 LTS | 7.0.0-15-generic | root |
वही बग esp6_input में मौजूद है और v4 फिक्स f4c50a4034 में शामिल नहीं है। PoC ipv6/ में: ipv6/run.sh और ipv6/copyfail2v6.c। ::1 लूपबैक और ip -6 xfrm का उपयोग करता है। ESP पैकेट को >= 40 बाइट्स तक पैड किया गया है ताकि xfrm6_input.c:124 साइज़ गेट पार हो सके।
Hyunwoo Kim (imv4bel) और Kuan-Ting Chen ने रिपोर्ट किया, परीक्षण किया, अपस्ट्रीम फिक्स लिखा।
Steffen Klassert: IPsec मेंटेनर, ने फिक्स को netdev/net.git पर पोस्ट किया।
Brad Spengler (@spendergrsec / grsecurity): किसी और के कमिट पढ़ने से पहले इसे copyfail-श्रेणी का बताया।
Theori / Xint: मूल Copy Fail (CVE-2026-31431)।