
PoC in Python per CVE-2026-81000, un'escalation locale dei privilegi nel kernel Linux tramite out-of-bounds write in TUN/OVS e manipolazione del flag pipe_buffer per ottenere i privilegi di root.
[!WARNING] Il PoC è fornito esclusivamente per aiutare difensori, manutentori e team di sicurezza autorizzati a convalidare patch, mitigazioni, rilevamenti ed esposizione su sistemi di loro proprietà o che sono esplicitamente autorizzati a testare.
Sei l'unico responsabile di garantire che il tuo utilizzo di questo materiale sia legale, autorizzato, controllato e condotto in un ambiente di test isolato.
[!WARNING] Questo PoC è distruttivo. Modifica
/etc/pam.d/susenza alcun rollback. Una sovrascrittura mal posizionata può corrompere memoria del kernel non correlata e bloccare/crashare la macchina.Eseguilo solo in una VM usa e getta/host sacrificabile.
Il PoC:
/etc/pam.d/suPIPE_BUF_FLAG_CAN_MERGE in un pipe_buffer vicino, epam_permit.so attraverso la pipe, concludendo con su - root.Il PoC presuppone e prende di mira x86-64 per mantenere le cose semplici. In teoria, il bug non dovrebbe essere specifico per l'architettura.
Enumerazione esaustiva per completezza:
6.19.10-300.fc44.x86_64, o Ubuntu 24.04.4 con
6.17.0-40-generic (puoi provare a rimuovere questi controlli, ma altre
distro/versioni del kernel potrebbero richiedere personalizzazione/grooming
specifici per target)/etc/pam.d/su non modificato contenente
pam_rootok.so, e i moduli PAM pam_rootok.so e pam_permit.soCAP_NET_ADMIN
all'interno di quel namespace/dev/net/tun accessibile, più supporto kernel per TUN, datapath Open
vSwitch, netkit e VXLANip, unshare, true e su, più
e il profilo caricato su Ubuntu se diretto
viene negatoEntrambi i target sono stati testati con 29 vCPU a 4 GB e 32 GB di RAM, con quest'ultima più affidabile. Altre combinazioni di CPU/memoria potrebbero richiedere più grooming e potrebbero reindirizzare la sovrascrittura in memoria non correlata.
Eseguilo come utente non privilegiato con una voce in passwd.
python3 tunderflow_root_repro.py
aa-exectrinityunshare -Urn