
PoC di privilege escalation locale per CVE-2026-74469, che sfrutta una corruzione della memoria del kernel nella risposta diagnostica SCTP per ottenere i privilegi di root su sistemi Linux x86-64.
[!WARNING] Il PoC è fornito esclusivamente per aiutare difensori, manutentori e team di sicurezza autorizzati a validare patch, mitigazioni, rilevamenti ed esposizione su sistemi di loro proprietà o che sono esplicitamente autorizzati a testare.
Sei l'unico responsabile di garantire che il tuo utilizzo di questo materiale sia legale, autorizzato, controllato e condotto in un ambiente di test isolato.
[!WARNING] Questo PoC è distruttivo. Sovrascrive circa 8 MiB di memoria del kernel e lascia tabelle delle pagine corrotte mantenute dal detentore di memoria sacrificale
diagspill_holdfino al riavvio. Terminare quel processo può destabilizzare il kernel.Memoria non correlata può essere corrotta e la macchina può andare in panic. Eseguilo solo in una VM usa e getta/host sacrificabile.
Il PoC:
sudo e distacca il processo
che detiene le mappature corrotte.Il PoC presuppone e prende di mira x86-64 per mantenere le cose semplici. In teoria, il bug non dovrebbe essere specifico per l'architettura.
Enumerazione esaustiva per completezza:
6.17.0-35-generic, o Fedora 44 con
6.19.10-300.fc44.x86_64 (puoi provare a rimuovere questi controlli, ma altre
distro/versioni del kernel potrebbero richiedere personalizzazione/grooming per target)MemTotal tra 3.700.000 e 4.200.000 KiB_, o -/root o sudo senza passwordsctp_diag, allocazione di huge page trasparenti, limiti
sufficienti di processi/file per 2.048 worker e il muro del socket diagnostico, e
spazio di indirizzamento x86-64 e memoria sufficienti per trattenere circa 2.343 MiB di tabelle
delle pagine su Ubuntu o 3.125 MiB su Fedora/etc/sudoers.d e un /usr/bin/sudo eseguibile/usr/bin/env, con header di sviluppo libc e Linux UAPI,
, , , , e Il PoC è molto sensibile al numero di vCPU e alla RAM, quindi impone 4 vCPU e 4 GB di RAM. Probabilmente avrai bisogno di personalizzazione/grooming per target per altre combinazioni di vCPU/memoria.
Eseguilo come utente non privilegiato con una voce in passwd; il PoC può richiedere un po' di
tempo per costruire la grande associazione SCTP.
python3 diagspill_root_repro.py
Dopo un'esecuzione (riuscita o meno), riavvia la macchina per rilasciare
diagspill_hold per sicurezza. Se lo termini direttamente, quasi certamente
destabilizzerai il kernel.
ccidsudotrueshrm