Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Dirty-Frag-CVE-2026-43284 — Exercício de detecção em laboratório para DirtyFrag (CVE-2026-43284) - escalada de privilégio no kernel do Linux via corrupção do cache de página xfrm-ESP. Documentação completa abordando execução de exploit, lacunas de detecção e regras EQL corrigidas usando Elastic Stack | Kitploit
Ferramentas/GitHubGitHub/atlasvector/dirty-frag-cve-2026-43284
Escalada de PrivilégiosAnálise de VulnerabilidadesAnálise ForenseAprendizado e EducaçãoResposta a IncidentesExploração de BináriosLabs e Prática
GitHubatlasvector/dirty-frag-cve-2026-43284

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Dirty-Frag-CVE-2026-43284

Exercício de detecção em laboratório para DirtyFrag (CVE-2026-43284) - escalada de privilégio no kernel do Linux via corrupção do cache de página xfrm-ESP. Documentação completa abordando execução de exploit, lacunas de detecção e regras EQL corrigidas usando Elastic Stack

Ver Repositório
11há 4 mesesAinda não revisado

DirtyFrag (CVE-2026-43284) - Relatório de Exercício de Detecção em Laboratório

Classificação: Laboratório Interno - CyberLAB
Data: 24 de Maio de 2026
Plataforma: Elastic Stack v9.4.1
Status: Detecção Confirmada


Índice

  • A - Resumo Executivo
  • B - Relatório Completo de Descobertas
    • 1. Objetivo e Modelo de Ameaça
    • 2. Contexto da Vulnerabilidade
    • 3. Ambiente de Laboratório
    • 4. Fase 1 - Configuração Pré-Execução
    • 5. Fase 2 - Execução do Exploit
    • 6. Fase 3 - Atividade Pós-Exploração
    • 7. Fase 4 - Engenharia de Detecção
    • 8. Referência de Detecção
    • 9. Resumo das Principais Descobertas
    • 10. Referências

A - Resumo Executivo

O Que Foi Testado

Um exercício controlado de exploração simulando um adversário pós-acesso inicial usando DirtyFrag (CVE-2026-43284), uma vulnerabilidade de escalada de privilégios no kernel Linux. O cenário do atacante simulado: um usuário com privilégios baixos (saskia, uid=1001) obtido via credenciais de phishing tenta escalar para root em um host Linux interno. O laboratório utilizou uma máquina Ubuntu deliberadamente vulnerável (ubuntu-vuln, kernel 6.0.0-22-generic) isolada de redes de produção.

Resultado: Exploração Bem-Sucedida - Detecção Confirmada

O atacante alcançou acesso total como root (uid=0) dentro do ambiente de laboratório. A pilha de detecção Elastic Security gerou 3 alertas de ALTA gravidade (pontuação de risco 73) identificando corretamente a cadeia de exploração. No entanto, a detecção exigiu ajuste manual - a configuração padrão tinha lacunas que teriam resultado em alertas perdidos.

Conclusão: Hosts Linux não corrigidos executando kernel <= 6.x estão vulneráveis. Se um atacante já possui um ponto de apoio com privilégios baixos, este exploit concede root total de forma silenciosa e rápida, sem deixar rastros visíveis no disco para ferramentas de integridade de arquivos.

Declaração de Risco

ItemDetalhe
VulnerabilidadeDirtyFrag - CVE-2026-43284 (caminho xfrm-ESP), CVE-2026-43500 (caminho RxRPC)
Impacto CVSSEscalada total de privilégios local para root
Kernels afetadosLinux kernel >= janeiro de 2017 (vida útil de 9 anos)
Distros afetadasUbuntu 24.04.4, RHEL 10.1, AlmaLinux 10, openSUSE, CentOS Stream 10, Fedora 44
Bypass de integridade de arquivosArquivos no disco inalterados - AIDE, Tripwire, monitoramento de hash reportam todos como limpos
PoC públicoDisponível (V4bel/dirtyfrag no GitHub)
Tempo para root< 10 minutos a partir do ponto de apoio com privilégios baixos

Principais Descobertas

  1. Regras padrão do auditd não produzem evidências. Sem regras explícitas de syscall para socket, splice e unshare, o exploit é executado silenciosamente - sem logs, sem alertas. A implantação padrão do Elastic Agent não adiciona essas regras automaticamente.
  2. Detecção exigiu ajuste de regra. A lógica de detecção publicada pelo Elastic Security Labs usava process.parent.pid como chave de correlação. Na prática, o DirtyFrag cria processos intermediários (fork), quebrando essa correlação. A correção - correlacionar por auditd.session - foi identificada e implementada durante este exercício.
  3. Ações pós-exploração foram extensas. Após obter root, o atacante leu /etc/shadow, acessou chaves autorizadas SSH, escreveu um marcador de persistência (/root/pwned.txt) e iniciou reconhecimento de rede via nc. Tudo ocorreu dentro de 30 minutos após o acesso inicial.

Recomendações

PrioridadeAção
ImediataCorrigir o kernel Linux para uma versão corrigida em todos os hosts. Aplicar avisos de segurança dos fornecedores para Ubuntu, RHEL, AlmaLinux, openSUSE, CentOS, Fedora.
Curto prazoImplantar regras explícitas de syscall do auditd para socket, splice e unshare em todos os hosts Linux monitorados pelo Elastic Agent.
Curto prazoAtualizar regras de detecção EQL para correlacionar por auditd.session em vez de process.parent.pid para sequências de manipulação de namespace.
ContínuoTratar alertas de escalada de privilégios com pontuação de risco >= 73 como triagem de alta prioridade. A regra atual dispara em segundos após a escalada.

B - Relatório Completo de Descobertas

1. Objetivo e Modelo de Ameaça

Objetivo: Validar a cobertura de detecção para exploração do DirtyFrag no SOC do laboratório doméstico, identificar lacunas de detecção e produzir uma regra de detecção corrigida com base no comportamento observado do atacante.

Modelo de ameaça: Adversário simulado pós-acesso inicial com credenciais de phishing para uma conta de usuário com privilégios baixos (saskia, uid=1001). Objetivo: escalada de privilégios para root via DirtyFrag usando o caminho de recebimento xfrm-ESP. Execução em laboratório realizada via console Proxmox - funcionalmente equivalente a SSH pós-acesso.

Dois níveis de capacidade do atacante foram considerados:

  • Vanilla (ruidoso): exploit executado sem nenhuma evasão
  • Evasivo (silencioso): ruído reduzido, limpeza deliberada

Este exercício cobriu o nível vanilla.


2. Contexto da Vulnerabilidade

DirtyFrag é o terceiro de uma família de bugs relacionados no kernel Linux que todos abusam da mesma causa raiz:

CVEApelidoIntroduzidoCaminho
CVE-2022-0847Dirty Pipe-pipe
CVE-2026-31431Copy Fail-splice
CVE-2026-43284DirtyFragJan 2017 (commit cac2661c53f3)xfrm-ESP
CVE-2026-43500DirtyFragJun 2023 (commit 2dc334f1a63a)RxRPC

Causa raiz: Os caminhos de anexação de datagramas IPv4/IPv6 não definiam SKBFL_SHARED_FRAG após skb_splice_from_iter() plantar uma página do cache de páginas em um buffer de socket (sk_buff). O caminho de entrada ESP então realizava criptografia in-place em páginas do cache de páginas controladas pelo atacante, tratando-as como skbs não lineares comuns não clonadas.

Primitiva do exploit: Escrita controlada de 4 ou 8 bytes no cache de páginas. Determinístico - nenhuma condição de corrida necessária.

Cadeia do exploit:

  1. O atacante lê um binário alvo (ex.: /usr/bin/su) no cache de páginas
  2. Constrói um pacote via splice() para que a página do arquivo fique em frag[0] de struct sk_buff
  3. O kernel entrega o pacote ao caminho de descriptografia xfrm-ESP
  4. ESP realiza criptografia in-place - origem e destino apontam para a página do atacante
  5. A criptografia escreve bytes controlados pelo atacante no cache de páginas
  6. Todas as leituras subsequentes do arquivo - incluindo execve() do kernel - retornam bytes corrompidos

Propriedade crítica de evasão: O arquivo no disco nunca é modificado. Ferramentas de monitoramento de integridade de arquivos (AIDE, Tripwire, verificações de hash) todas reportam o arquivo alvo como limpo.

Distribuições vulneráveis confirmadas: Ubuntu 24.04.4, RHEL 10.1, AlmaLinux 10, openSUSE Tumbleweed, CentOS Stream 10, Fedora 44.


3. Ambiente de Laboratório

Baixar ferramenta