
Linux 커널 SCTP ASCONF DEL-IP use-after-free 취약점에 대한 로컬 권한 상승 PoC로, 영향을 받는 커널에서 권한이 없는 로컬 사용자가 root 셸을 획득할 수 있음을 시연합니다.
HackSpeak 배포 저장소. 원본 PoC는 커뮤니티 저장소(업스트림):github.com/ethanolgolf/CVE-2026-64564 — 본 저장소는 "백그라운드 응답" 배포를 위한 미러로, 코드는 업스트림과 동일합니다.
⚠️ 업스트림에 LICENSE가 첨부되어 있지 않고 작성자 정보도 제공되지 않으며, 본 PoC는 커뮤니티 공개 코드로 실제 기기에서 검증되지 않았습니다 — 사용 여부를 결정하기 전에 먼저 업스트림 저장소에서 최신 버전과 이후의 추가 설명을 확인하십시오. 미러는 배포 관례에 따라 MIT License, Copyright (c) 2026 HackSpeak를 적용하며, 소스 코드 저작권은 원본 코드 작성자에게 있습니다. 폐기 가능한 환경에서 테스트하고, 권한이 없는 시스템에는 사용하지 마십시오.
Linux 커널 SCTP 서브시스템의 동적 주소 재구성(ASCONF) DEL-IP 처리 로직의 신원 불일치로 인한 Use-After-Free: 커널은 패킷 소스 주소로 삭제 요청을 검증하지만, ASCONF Address Parameter가 선택한 transport를 대상으로 동작합니다. [Address Parameter L] [DEL-IP L] [DEL-IP 0.0.0.0] 시퀀스를 구성하면 transport가 해제된 후에도 association에 댕글링 포인터(primary_path / active_path)가 남아, 이후의 socket 작업에서 UAF가 트리거됩니다.
42e30bf3463c, 약 2008년)부터 약 18년간9b2854f86f0b; 안정 커널 7.1.6 / 6.18.42 / 6.12.101 / 6.6.148(2026-08-03 릴리스)net.sctp.addip_enable 및 net.sctp.addip_noauth_enable 필요(상위 버전은 per-socket 옵션으로 우회 가능)gcc -O2 -static -o lpe lpe_debian.6.12.95.c
./lpe
성공 시 검증 방법: /etc/shadow 읽기 또는 /root/SCTP_LPE_SUCCESS 마커 파일 쓰기.
UAF #1이 PACKET_TX_RING의 pg_vec에 재할당됨 → direct-map 페이지 유출 → 반복 가능한 4바이트 커널 읽기 → 고정 IDT 매핑으로 KASLR 복구 → UAF #2가 제어된 SCTP authentication-key 데이터에 재할당됨 → 제어된 커널 객체 그래프 → 데이터 지향적 commit_creds() → 전역 root → usermode-helper 변형 → 컨테이너에서 호스트로의 탈출.
9b2854f86f0b(net/sctp/sm_make_chunk.c)