
Vulnerabilità nf_tables del kernel che permette l'accesso root
nf_tables UAF)Questo repository contiene uno script di audit automatizzato in Bash progettato per valutare in modo approfondito e preciso la vulnerabilità CVE-2026-23111 in ambienti Linux.
CVE-2026-23111 è una vulnerabilità di tipo Use-After-Free (UAF) scoperta nel sottosistema nf_tables del kernel di Linux (che colpisce in generale le versioni di sviluppo e stabili precedenti al ramo 6.13).
Il difetto risiede in una gestione errata della memoria all'interno della logica di attivazione degli elementi catturati (nft_map_catchall_activate). Un attaccante locale con pochi privilegi può sfruttare questo difetto per ottenere una Escalation Locale dei Privilegi (LPE) a root.
Affinché un exploit abbia successo su un sistema, di solito devono coesistere tre fattori simultaneamente:
CAP_NET_ADMIN) per interagire direttamente con nf_tables.nf_tables deve essere caricato o disponibile per l'auto-caricamento da parte del sistema operativo.Questo script Bash esegue un audit dettagliato analizzando quattro livelli critici:
sysctl (unprivileged_userns_clone o max_user_namespaces) per verificare se il vettore d'ingresso dell'exploit comune è bloccato.nf_tables è caricato o se esiste una regola di blocco (blacklist) nei file di configurazione di modprobe.d.CONFIG_X): Cerca e legge i flag di compilazione del kernel operativo (tramite /proc/config.gz o /boot/config-*) per verificare la presenza di CONFIG_USER_NS e CONFIG_NF_TABLES.