Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-81000 — CVE-2026-81000(TUNderflow)の研究リポジトリ。LinuxカーネルのTUN/TAP受信ヘッドルーム整数アンダーフローによりローカル権限昇格が可能となる脆弱性で、PoC、根本原因分析、ラボ環境構築を含む。 | Kitploit
ツール/GitHubGitHub/0xblackash/cve-2026-81000
特権昇格脆弱性分析エクスプロイトリバースエンジニアリングペネトレーションテスト論文と研究学習と教育バイナリエクスプロイトラボと実践
GitHub0xblackash/cve-2026-81000

CVE-2026-81000

CVE-2026-81000(TUNderflow)の研究リポジトリ。LinuxカーネルのTUN/TAP受信ヘッドルーム整数アンダーフローによりローカル権限昇格が可能となる脆弱性で、PoC、根本原因分析、ラボ環境構築を含む。

7時間53分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

⚡ CVE-2026-81000 - TUNderflow

Linuxカーネル TUN/TAP 受信ヘッドルームのメモリ破壊

TUN/TAPネットワークサブシステムにおけるLinuxカーネルのメモリ破壊脆弱性であり、受信ヘッドルームの境界チェック不足とパケット割り当てパスにおける整数アンダーフローによって引き起こされます。


⚠️ 免責事項

このリポジトリは、許可されたセキュリティ研究、脆弱性分析、CTF環境、カーネルデバッグ、および防御的テストを目的としています。

明示的な許可なく、システムに対して概念実証コードを使用しないでください。


📌 脆弱性の概要

CVEアドバイザリでは、この問題を整数アンダーフローとして説明しており、これによりskb->dataが割り当てられたskbヘッドの外側に配置される可能性があります。


🧬 脆弱性の説明

この脆弱性は、LinuxカーネルのTUN/TAP受信パスに存在します。

影響を受けるコードは、TUNデバイスに設定された受信ヘッドルームを、パケットヘッドルームとして、またどの程度のパケットデータをリニアに保つべきかを計算する際の両方で使用しています。

したがって、過大なヘッドルーム値は、以下において無効な計算を引き起こす可能性があります:

root@kitploit:~
SKB_MAX_HEAD(align)

指定された値が使用可能な1ページのskbヘッドを超えると、計算がアンダーフローする可能性があります。

概念的には:

root@kitploit:~
Oversized receive headroom
          │
          ▼
     SKB_MAX_HEAD()
          │
          ▼
     Integer underflow
          │
          ▼
    Negative value
          │
          ▼
      size_t wrap
          │
          ▼
Invalid skb data placement
          │
          ▼
Kernel memory corruption

脆弱な実装は以下にあります:

root@kitploit:~
drivers/net/tun.c

tun_get_user()が脆弱なパスの中心です。


🔬 根本原因

根本的な問題は、TUN受信ヘッドルームの境界チェックが不十分であることです。

カーネルは、その値をTUN/TAPに伝播するネットワークデバイスパスを通じて、過大なヘッドルーム要求を受け取る可能性があります。

この脆弱性は、複雑な仮想ネットワーク構成によって大きなヘッドルーム値がTUNデバイスに到達する場合に特に興味深いものとなります。

公開情報では、以下を含むシナリオが説明されています:

root@kitploit:~
Netkit
   │
   ▼
VXLAN
   │
   ▼
Open vSwitch
   │
   ▼
TUN

構成例では、約4160バイトのヘッドルームがraw TUNポートに伝播し、脆弱な算術演算でアンダーフローを引き起こす可能性があります。


💥 セキュリティへの影響

この破壊は、カーネルネットワークメモリ管理ロジックで発生します。

潜在的な結果には以下が含まれます:

  • カーネルメモリ破壊
  • カーネルクラッシュ
  • サービス拒否
  • カーネル構造体の破壊
  • 潜在的なカーネルコード実行
  • ローカル特権昇格

公開情報では、この脆弱性はLinuxのローカルroot脆弱性群の1つとして報告されており、公開されたPoCがサポート対象において非特権ローカルユーザーからrootへの実行を達成できると述べられています。

悪用可能性は環境に依存し、関連するTUN/ネットワークデバイス構成とサポート機能が必要です。


🧠 技術的フロー

root@kitploit:~
             ATTACKER
                 │
                 ▼
       Oversized network headroom
                 │
                 ▼
        Virtual network device
                 │
                 ▼
             Open vSwitch
                 │
                 ▼
              TUN/TAP
                 │
                 ▼
          tun_get_user()
                 │
                 ▼
       SKB_MAX_HEAD(align)
                 │
                 ▼
          Integer underflow
                 │
                 ▼
          size_t wraparound
                 │
                 ▼
       Invalid skb->data offset
                 │
                 ▼
       Kernel memory corruption

🔎 脆弱なコードパス

重要なコンポーネントは以下です:

root@kitploit:~
drivers/net/tun.c
        │
        ├── tun_set_headroom()
        │
        ├── tun_get_user()
        │
        └── tun_alloc_skb()

脆弱な関係は次のように簡略化できます:

root@kitploit:~
tun->align
    │
    ├── skb headroom
    │
    └── linear-data calculation

両方の計算で同じ過大な値を使用すると、要求されたヘッドルームと実際のskbヘッド予算との間に安全でない関係が生じます。


🧮 整数アンダーフロー

重要なセキュリティ特性は、概念的に次のように表すことができます:

root@kitploit:~
usable_head < requested_headroom

これは次の結果を引き起こす可能性があります:

root@kitploit:~
SKB_MAX_HEAD(align) < 0

続いて符号なし変換が行われます:

root@kitploit:~
negative value
      ↓
size_t
      ↓
very large unsigned value

これは最終的にskbの割り当て/データ配置に影響を与える可能性があります。

公式の説明では、結果の値がsize_tのlinear変数に代入されるときにラップアラウンドすることが特に指摘されています。


🩹 アップストリーム修正

アップストリームの修正は以下です:

root@kitploit:~
447c9303942c439a117d9b76ce6d6e2116c38ee7

コミット:

root@kitploit:~
net: tun: bound receive headroom

この修正は、TUNによって保存されるヘッドルームを、利用可能な1ページのskbヘッド予算と最大有効16ビットskbヘッダーオフセットに対して制限します。また、raw TUNおよびTAP処理に十分なリニアデータが利用可能であることも保証します。


🛡️ パッチの概念

修正前

root@kitploit:~
User / network device
        │
        ▼
Large headroom
        │
        ▼
tun->align
        │
        ▼
Unsafe arithmetic
        │
        ▼
Potential OOB access

修正後

root@kitploit:~
User / network device
        │
        ▼
Large headroom
        │
        ▼
Bounded headroom
        │
        ▼
Safe skb calculation
        │
        ▼
Normal packet processing

📊 脆弱版 vs 修正版


🧪 研究環境

推奨されるラボトポロジ:

root@kitploit:~
┌─────────────────────────────────────────┐
│             Linux VM / Host             │
│                                         │
│   ┌─────────┐     ┌──────────────┐     │
│   │ Netkit  │────▶│    VXLAN     │     │
│   └─────────┘     └──────┬───────┘     │
│                          │             │
│                   ┌──────▼───────┐     │
│                   │ Open vSwitch │     │
│                   └──────┬───────┘     │
│                          │             │
│                   ┌──────▼───────┐     │
│                   │    TUN/TAP   │     │
│                   └──────────────┘     │
│                                         │
└─────────────────────────────────────────┘

便利なツール:

root@kitploit:~
uname -a
ip link
ip tuntap
bridge link
ovs-vsctl show
dmesg -w

カーネルデバッグ用:

root@kitploit:~
GDB
GDB + GEF
GDB + pwndbg
crash
objdump
readelf
pahole

🔎 カーネルの確認

実行中のカーネルを確認:

root@kitploit:~
uname -r

カーネル設定を確認:

root@kitploit:~
grep CONFIG_TUN /boot/config-$(uname -r)

期待される設定:

root@kitploit:~
CONFIG_TUN=y

または:

root@kitploit:~
CONFIG_TUN=m

モジュールがロードされているか確認:

root@kitploit:~
lsmod | grep tun

🧪 PoC研究

公開情報では、制御された検証のための専用のTUNderflow PoCリポジトリが提供されています。

安全な研究ワークフロー:

root@kitploit:~
1. Build vulnerable kernel
2. Boot isolated VM
3. Configure TUN/TAP
4. Reproduce oversized headroom
5. Monitor kernel messages
6. Capture crash/corruption behavior
7. Apply upstream patch
8. Repeat test
9. Compare results

カーネルを監視:

root@kitploit:~
sudo dmesg -w

ラボの目的は、本番システムを攻撃することではなく、脆弱な動作と修正済みの動作の違いを実証することです。


📂 リポジトリ構造

root@kitploit:~
CVE-2026-81000-TUNderflow/
│
├── README.md
│
├── exploit/
│   ├── poc.c
│   └── Makefile
│
├── analysis/
│   ├── root-cause.md
│   ├── kernel-path.md
│   ├── integer-underflow.md
│   └── patch-analysis.md
│
├── kernel/
│   ├── vulnerable/
│   └── patched/
│
├── lab/
│   ├── setup.sh
│   ├── cleanup.sh
│   └── topology.md
│
├── screenshots/
│
├── docs/
│   └── research-notes.md
│
└── LICENSE

🔐 緩和策

推奨される緩和策は、アップストリームのセキュリティ修正または適切なディストリビューションバックポートを含むカーネルをインストールすることです。

Debian/Kaliの場合:

root@kitploit:~
sudo apt update
sudo apt full-upgrade

その後再起動:

root@kitploit:~
sudo reboot

確認:

root@kitploit:~
uname -r

本番環境では、アップストリームのバージョン番号だけに頼るのではなく、インストールされているディストリビューションカーネルをベンダーのセキュリティアドバイザリと照合して確認してください。

例えばOracle Linuxは、net: tun: bound receive headroom修正を含むセキュリティ更新を公開しています。


📦 安定版カーネルの修正

公開情報では、開示された4つのローカルroot脆弱性(TUNderflowを含む)の修正を含む最初のリリースとして、以下の安定版カーネルリリースが特定されています:


🧩 セキュリティの教訓

TUNderflowは、いくつかの重要なカーネルセキュリティ原則を示しています:

01 — 外部から影響を受ける値を制限する

ネットワーク構成値を盲目的に信頼してはなりません。

02 — 割り当て前に算術演算を検証する

整数アンダーフローは、一見無害な計算をメモリ安全性のプリミティブに変える可能性があります。

03 — メタデータとメモリの前提を分離する

ネットワークデバイスのヘッドルーム値は、実際のskbメモリ予算と一致している必要があります。

04 — 複雑なネットワークスタックは攻撃対象領域を増やす

仮想ネットワーク層は、予期しないパケットメタデータを複数のサブシステムに伝播させる可能性があります。

05 — パッチ分析が重要

アップストリームの修正を研究することは、クラッシュだけを見るよりも、元の脆弱性をより明確に理解するのに役立つことがよくあります。


📚 参考文献

  • CVE: CVE-2026-81000
  • コンポーネント: Linuxカーネル TUN/TAP
  • 影響を受けるファイル: drivers/net/tun.c
  • 主要関数: tun_get_user()
  • アップストリーム修正: 447c9303942c439a117d9b76ce6d6e2116c38ee7
  • 修正: net: tun: bound receive headroom
  • 開示: Linuxカーネルセキュリティアドバイザリ / oss-security

👤 研究

0xBlackash

サイバーセキュリティ研究 · Linuxカーネルセキュリティ · 脆弱性研究 · CTF


CVE-2026-81000 · TUNderflow · TUN/TAP · Linux Kernel · LPE


研究 • 分析 • 悪用 • 堅牢化

ツールをダウンロード
項目詳細
CVECVE-2026-81000
コードネームTUNderflow
コンポーネントLinuxカーネル
サブシステムTUN/TAP
影響を受けるコードdrivers/net/tun.c
主要関数tun_get_user()
バグクラス整数アンダーフロー / 範囲外メモリアクセス
影響カーネルメモリ破壊
潜在的な影響ローカル特権昇格
CVSS v3.17.8 — 高
攻撃ベクトルローカル
必要な権限低
ユーザー操作なし
ステータス修正済み
セキュリティ特性脆弱修正
ヘッドルームが制限されている❌✅
大きなヘッドルームが安全に処理される❌✅
アンダーフロー条件が防止されている❌✅
skbデータ配置が保護されている❌✅
不正なネットワーク構成が安全に拒否される❌✅
ブランチ修正リリース
5.105.10.270
5.155.15.221
6.16.1.188
6.66.6.157
6.126.12.109
6.186.18.50
7.27.2.4