Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-81000 — Repositório de pesquisa para CVE-2026-81000 (TUNderflow), um underflow de inteiro no headroom de recebimento do TUN/TAP do kernel Linux que permite escalonamento local de privilégios, com PoC, análise de causa raiz e configuração de laboratório. | Kitploit
Ferramentas/GitHubGitHub/0xblackash/cve-2026-81000
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoEngenharia ReversaTestes de PenetraçãoPapers e PesquisaAprendizado e EducaçãoExploração de BináriosLabs e Prática

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub0xblackash/cve-2026-81000

CVE-2026-81000

Repositório de pesquisa para CVE-2026-81000 (TUNderflow), um underflow de inteiro no headroom de recebimento do TUN/TAP do kernel Linux que permite escalonamento local de privilégios, com PoC, análise de causa raiz e configuração de laboratório.

Ver Repositório
há 8h 26mAinda não revisado

⚡ CVE-2026-81000 - TUNderflow

Corrupção de Memória no Headroom de Recepção do TUN/TAP do Kernel Linux

Uma vulnerabilidade de corrupção de memória no kernel Linux no subsistema de rede TUN/TAP, causada por limites insuficientes no headroom de recepção e um underflow de inteiro no caminho de alocação de pacotes.


⚠️ Aviso Legal

Este repositório destina-se a pesquisa de segurança autorizada, análise de vulnerabilidades, ambientes de CTF, depuração de kernel e testes defensivos.

Não utilize código de prova de conceito contra sistemas sem autorização explícita.


📌 Visão Geral da Vulnerabilidade

O aviso do CVE descreve o problema como um underflow de inteiro que pode fazer com que skb->data seja posicionado fora do head do skb alocado.


🧬 Descrição da Vulnerabilidade

A vulnerabilidade existe no caminho de recepção TUN/TAP do kernel Linux.

O código afetado usa o headroom de recepção configurado do dispositivo TUN tanto como headroom do pacote quanto no cálculo de quanto dado do pacote deve permanecer linear.

Um valor de headroom superdimensionado pode, portanto, criar um cálculo inválido em:

root@kitploit:~
SKB_MAX_HEAD(align)

Quando o valor fornecido excede o head do skb utilizável de uma página, o cálculo pode sofrer underflow.

Conceitualmente:

root@kitploit:~
Headroom de recepção superdimensionado
          │
          ▼
     SKB_MAX_HEAD()
          │
          ▼
     Underflow de inteiro
          │
          ▼
    Valor negativo
          │
          ▼
      wrap de size_t
          │
          ▼
Posicionamento inválido de skb data
          │
          ▼
Corrupção de memória do kernel

A implementação vulnerável está localizada em:

root@kitploit:~
drivers/net/tun.c

sendo tun_get_user() central para o caminho vulnerável.


🔬 Causa Raiz

O problema subjacente é o headroom de recepção do TUN insuficientemente limitado.

O kernel pode receber uma solicitação de headroom superdimensionada através de caminhos de dispositivos de rede que propagam o valor para o TUN/TAP.

A vulnerabilidade torna-se particularmente interessante quando uma configuração complexa de rede virtual faz com que um valor grande de headroom alcance um dispositivo TUN.

A divulgação pública descreve um cenário envolvendo:

root@kitploit:~
Netkit
   │
   ▼
VXLAN
   │
   ▼
Open vSwitch
   │
   ▼
TUN

Uma configuração de exemplo pode propagar aproximadamente 4160 bytes de headroom para uma porta TUN raw, causando o underflow na aritmética vulnerável.


💥 Impacto de Segurança

A corrupção ocorre na lógica de gerenciamento de memória de rede do kernel.

As consequências potenciais incluem:

  • Corrupção de memória do kernel
  • Crash do kernel
  • Negação de serviço
  • Corrupção de estruturas do kernel
  • Potencial execução de código no kernel
  • Escalação de privilégios local

A divulgação pública relata a vulnerabilidade como parte de um grupo de vulnerabilidades de root local do Linux e afirma que o PoC publicado pode alcançar execução de usuário local sem privilégios para root em alvos compatíveis.

A explorabilidade depende do ambiente e requer a configuração relevante de dispositivo TUN/rede e funcionalidade de suporte.


🧠 Fluxo Técnico

root@kitploit:~
             ATACANTE
                 │
                 ▼
       Headroom de rede superdimensionado
                 │
                 ▼
        Dispositivo de rede virtual
                 │
                 ▼
             Open vSwitch
                 │
                 ▼
              TUN/TAP
                 │
                 ▼
          tun_get_user()
                 │
                 ▼
       SKB_MAX_HEAD(align)
                 │
                 ▼
          Underflow de inteiro
                 │
                 ▼
          wraparound de size_t
                 │
                 ▼
       Offset inválido de skb->data
                 │
                 ▼
       Corrupção de memória do kernel

🔎 Caminho de Código Vulnerável

Os componentes importantes são:

root@kitploit:~
drivers/net/tun.c
        │
        ├── tun_set_headroom()
        │
        ├── tun_get_user()
        │
        └── tun_alloc_skb()

A relação vulnerável pode ser simplificada como:

root@kitploit:~
tun->align
    │
    ├── headroom do skb
    │
    └── cálculo de dados lineares

Usar o mesmo valor superdimensionado em ambos os cálculos cria uma relação insegura entre o headroom solicitado e o orçamento real do head do skb.


🧮 Underflow de Inteiro

A propriedade crítica de segurança pode ser representada conceitualmente como:

root@kitploit:~
usable_head < requested_headroom

o que pode resultar em:

root@kitploit:~
SKB_MAX_HEAD(align) < 0

seguido por uma conversão sem sinal:

root@kitploit:~
valor negativo
      ↓
size_t
      ↓
valor sem sinal muito grande

Isso pode, em última análise, influenciar a alocação/posicionamento de dados do skb.

A descrição oficial observa especificamente que o valor resultante sofre wrap quando atribuído à variável size_t linear.


🩹 Correção Upstream

A correção upstream é:

root@kitploit:~
447c9303942c439a117d9b76ce6d6e2116c38ee7

Commit:

root@kitploit:~
net: tun: bound receive headroom

A correção limita o headroom armazenado pelo TUN em relação ao orçamento disponível do head do skb de uma página e ao maior offset válido de cabeçalho skb de 16 bits. Também garante que dados lineares suficientes estejam disponíveis para o processamento de TUN raw e TAP.


🛡️ Conceito da Correção

Antes

root@kitploit:~
Usuário / dispositivo de rede
        │
        ▼
Headroom grande
        │
        ▼
tun->align
        │
        ▼
Aritmética insegura
        │
        ▼
Potencial acesso OOB

Depois

root@kitploit:~
Usuário / dispositivo de rede
        │
        ▼
Headroom grande
        │
        ▼
Headroom limitado
        │
        ▼
Cálculo seguro de skb
        │
        ▼
Processamento normal de pacotes

📊 Vulnerável vs Corrigido


🧪 Ambiente de Pesquisa

Topologia de laboratório recomendada:

root@kitploit:~
┌─────────────────────────────────────────┐
│             Linux VM / Host             │
│                                         │
│   ┌─────────┐     ┌──────────────┐     │
│   │ Netkit  │────▶│    VXLAN     │     │
│   └─────────┘     └──────┬───────┘     │
│                          │             │
│                   ┌──────▼───────┐     │
│                   │ Open vSwitch │     │
│                   └──────┬───────┘     │
│                          │             │
│                   ┌──────▼───────┐     │
│                   │    TUN/TAP   │     │
│                   └──────────────┘     │
│                                         │
└─────────────────────────────────────────┘

Ferramentas úteis:

root@kitploit:~
uname -a
ip link
ip tuntap
bridge link
ovs-vsctl show
dmesg -w

Para depuração de kernel:

root@kitploit:~
GDB
GDB + GEF
GDB + pwndbg
crash
objdump
readelf
pahole

🔎 Verificação do Kernel

Verifique o kernel em execução:

root@kitploit:~
uname -r

Verifique a configuração do kernel:

root@kitploit:~
grep CONFIG_TUN /boot/config-$(uname -r)

Configuração esperada:

root@kitploit:~
CONFIG_TUN=y

ou:

root@kitploit:~
CONFIG_TUN=m

Verifique se o módulo está carregado:

root@kitploit:~
lsmod | grep tun

🧪 Pesquisa de PoC

A divulgação pública fornece um repositório PoC dedicado ao TUNderflow para validação controlada.

Para um fluxo de pesquisa seguro:

root@kitploit:~
1. Compilar kernel vulnerável
2. Inicializar VM isolada
3. Configurar TUN/TAP
4. Reproduzir headroom superdimensionado
5. Monitorar mensagens do kernel
6. Capturar comportamento de crash/corrupção
7. Aplicar patch upstream
8. Repetir teste
9. Comparar resultados

Monitore o kernel:

root@kitploit:~
sudo dmesg -w

O objetivo do laboratório é demonstrar a diferença entre o comportamento vulnerável e o corrigido, em vez de atacar sistemas de produção.


📂 Estrutura do Repositório

root@kitploit:~
CVE-2026-81000-TUNderflow/
│
├── README.md
│
├── exploit/
│   ├── poc.c
│   └── Makefile
│
├── analysis/
│   ├── root-cause.md
│   ├── kernel-path.md
│   ├── integer-underflow.md
│   └── patch-analysis.md
│
├── kernel/
│   ├── vulnerable/
│   └── patched/
│
├── lab/
│   ├── setup.sh
│   ├── cleanup.sh
│   └── topology.md
│
├── screenshots/
│
├── docs/
│   └── research-notes.md
│
└── LICENSE

🔐 Mitigação

A mitigação recomendada é instalar um kernel que contenha a correção de segurança upstream ou um backport apropriado da distribuição.

Para Debian/Kali:

root@kitploit:~
sudo apt update
sudo apt full-upgrade

Em seguida, reinicie:

root@kitploit:~
sudo reboot

Verifique:

root@kitploit:~
uname -r

Para ambientes de produção, verifique o kernel da distribuição instalada em relação ao aviso de segurança do fornecedor, em vez de confiar apenas no número da versão upstream.

A Oracle Linux, por exemplo, publicou atualizações de segurança contendo a correção net: tun: bound receive headroom.


📦 Correções em Kernels Estáveis

A divulgação pública identifica as seguintes versões de kernel estáveis como as primeiras versões contendo as correções para as quatro vulnerabilidades de root local divulgadas, incluindo o TUNderflow:


🧩 Lições de Segurança

O TUNderflow demonstra vários princípios importantes de segurança de kernel:

01 — Limite valores influenciados externamente

Valores de configuração de rede nunca devem ser confiados cegamente.

02 — Valide a aritmética antes da alocação

O underflow de inteiro pode transformar um cálculo aparentemente inofensivo em uma primitiva de segurança de memória.

03 — Separe metadados de suposições de memória

Um valor de headroom de dispositivo de rede deve permanecer consistente com o orçamento real de memória do skb.

04 — Stacks de rede complexas aumentam a superfície de ataque

Camadas de rede virtual podem propagar metadados de pacotes inesperados através de múltiplos subsistemas.

05 — A análise de patches importa

Estudar a correção upstream frequentemente fornece uma compreensão mais clara da vulnerabilidade original do que olhar apenas para o crash.


📚 Referências

  • CVE: CVE-2026-81000
  • Componente: Linux Kernel TUN/TAP
  • Arquivo afetado: drivers/net/tun.c
  • Função principal: tun_get_user()
  • Correção upstream: 447c9303942c439a117d9b76ce6d6e2116c38ee7
  • Correção: net: tun: bound receive headroom
  • Divulgação: Aviso de segurança do kernel Linux / oss-security

👤 Pesquisa

0xBlackash

Pesquisa em Cibersegurança · Segurança de Kernel Linux · Pesquisa de Vulnerabilidades · CTF


CVE-2026-81000 · TUNderflow · TUN/TAP · Linux Kernel · LPE


Pesquisar • Analisar • Explorar • Proteger

Baixar ferramenta
CampoDetalhes
CVECVE-2026-81000
CodenameTUNderflow
ComponenteKernel Linux
SubsistemaTUN/TAP
Código Afetadodrivers/net/tun.c
Função Principaltun_get_user()
Classe do BugUnderflow de inteiro / acesso fora dos limites
ImpactoCorrupção de memória do kernel
Impacto PotencialEscalação de privilégios local
CVSS v3.17.8 — Alto
Vetor de AtaqueLocal
Privilégios ExigidosBaixo
Interação do UsuárioNenhuma
StatusCorrigido
Propriedade de SegurançaVulnerávelCorrigido
Headroom limitado❌✅
Headroom grande tratado com segurança❌✅
Condição de underflow prevenida❌✅
Posicionamento de skb data protegido❌✅
Configuração de rede malformada rejeitada❌✅
BranchVersão Corrigida
5.105.10.270
5.155.15.221
6.16.1.188
6.66.6.157
6.126.12.109
6.186.18.50
7.27.2.4