
CVE-2026-81000 के लिए Python PoC, जो TUN/OVS out-of-bounds write और pipe_buffer flag manipulation के माध्यम से root प्राप्त करने वाला Linux kernel local privilege escalation है।
[!WARNING] यह PoC केवल रक्षकों, मेंटेनरों और अधिकृत सुरक्षा टीमों को उन सिस्टमों पर पैच, शमन, डिटेक्शन और एक्सपोज़र को सत्यापित करने में मदद करने के लिए प्रदान किया गया है जिनके वे स्वामी हैं या जिनका परीक्षण करने के लिए उन्हें स्पष्ट रूप से अधिकृत किया गया है।
यह सुनिश्चित करना पूरी तरह से आपकी ज़िम्मेदारी है कि इस सामग्री का आपका उपयोग वैध, अधिकृत, नियंत्रित हो और एक पृथक परीक्षण वातावरण में किया जाए।
[!WARNING] यह PoC विनाशकारी है। यह बिना किसी रोलबैक के
/etc/pam.d/suको संशोधित करता है। गलत जगह पर ओवरराइट असंबंधित कर्नेल मेमोरी को दूषित कर सकता है और मशीन को हैंग/क्रैश कर सकता है।केवल एक डिस्पोज़ेबल VM/अस्थायी होस्ट में चलाएँ।
यह PoC:
/etc/pam.d/su से एक-बाइट फ़ाइल-बैक्ड बफ़र वाले pipe rings के बगल में
4 KiB skb heads को groom करता हैpipe_buffer में PIPE_BUF_FLAG_CAN_MERGE सेट कर सकता है, औरpam_permit.so लिखता है, और अंत में su - root से
समाप्त करता है।यह PoC चीज़ों को सरल रखने के लिए x86-64 को मानता है और लक्षित करता है। सिद्धांत रूप से, यह बग arch-विशिष्ट नहीं होना चाहिए।
पूर्णता के लिए विस्तृत रूप से गणना:
6.19.10-300.fc44.x86_64, या Ubuntu 24.04.4 with
6.17.0-40-generic (आप इन जाँचों को हटाने का प्रयास कर सकते हैं, लेकिन अन्य
distros/kernel संस्करणों को प्रति-लक्ष्य अनुकूलन/grooming की आवश्यकता हो सकती है)pam_rootok.so युक्त एक असंशोधित /etc/pam.d/su,
और pam_rootok.so तथा pam_permit.so PAM मॉड्यूलCAP_NET_ADMIN के साथ unprivileged user/network
namespace निर्माण/dev/net/tun, साथ ही TUN, Open vSwitch datapath, netkit, और
VXLAN कर्नेल समर्थनip, unshare, true, और su, साथ ही
Ubuntu पर और लोडेड प्रोफ़ाइल यदि सीधा
अस्वीकृत होदोनों लक्ष्यों का परीक्षण 4 GB और 32 GB RAM पर 29 vCPUs के साथ किया गया, जिसमें उत्तरार्द्ध अधिक विश्वसनीय था। अन्य CPU/memory संयोजनों को अधिक grooming की आवश्यकता हो सकती है और ओवरराइट को असंबंधित मेमोरी में पुनर्निर्देशित कर सकते हैं।
इसे passwd प्रविष्टि वाले एक unprivileged उपयोगकर्ता के रूप में चलाएँ।
python3 tunderflow_root_repro.py
aa-exectrinityunshare -Urn