
O projeto documenta a conclusão e a análise do laboratório Fragnesia (CVE-2026-46300) do TryHackME, que demonstra uma vulnerabilidade de corrupção do page-cache do kernel Linux capaz de alcançar escalonamento local de privilégios por meio da modificação de páginas de arquivos em cache, sem alterar os arquivos no disco.
O projeto documenta a conclusão e análise do laboratório Fragnesia (CVE-2026-46300) do TryHackMe, que demonstra uma vulnerabilidade de corrupção de cache de páginas do kernel Linux capaz de alcançar escalada de privilégio local através da modificação de páginas de arquivos em cache sem alterar arquivos no disco.
. Compreender a cadeia de vulnerabilidade Fragnesia. . Analisar técnicas de corrupção de cache de páginas do Linux. . Observar a escalada de privilégio de um usuário não privilegiado para root do host. . Compreender o papel de:
| Componente | Detalhes |
|---|---|
| platform | TryHackMe |
| Vulnerabilidade | CVE-2026-46300 |
| SO | Ubuntu 22.04.5 LTS |
| Kernel | Linux 6.8.0-1017-aws |
| Usuário | Karen |
| Nível de Privilégio | Usuário Não Privilegiado |
Fragnesia é uma vulnerabilidade do kernel Linux que permite a modificação determinística de páginas de arquivos suportadas por cache de páginas através do caminho de recebimento Esp-in-TCP.
A vulnerabilidade se origina do tratamento incorreto de fragmentos compartilhados de buffer de socket durante a coalescência de pacotes, permitindo modificações controladas de bytes nos conteúdos de arquivos em cache.
stage 1 - page cache Corruption
O exploit foi compilado e executado a partir de uma conta de usuário não privilegiado.
cd /home/karen/fragnesia
gcc -02 -w fragnesia.c -o exp ./exp
O exploit modificou a cópia em cache de:
/usr/bin/su
Sem alterar o arquivo armazenado em disco
O exploit criou um namespace de usuário e obteve UID 0 dentro desse namespace.
whoami
root
No entanto, as tentativas de acessar recursos protegidos falharam:
cat /root/flag.txt
permision denied
Isso demonstrou que o root do namespace não equivale ao root do host.
Após sair do shell do namespace:
exit
/usr/bin/su
A cópia corrompida na cache de páginas do /usr/bin/su executou código controlado pelo atacante.
whoami
root
id
uid=0(root) gid=0(root)
O processo agora possuía privilégios genuínos de root nível host.
THM{fragnesia_skb_coalesce_amnesia}
Para verificar que o exploit afetou apenas a memória:
sha256sum /usr/bin/su
O hash correspondeu ao binário original, confirmando que: . O arquivo em disco permaneceu inalterado. . Apenas a cópia na cache de páginas foi modificada.
As entradas corrompidas da cache de páginas foram removidas usando:
sudo sh -c 'echo 3 > /proc/sys/vm/ drop_caches'
Após a remoção da cache, o /usr/bin/su retornou ao comportamento normal e exigiu autenticação.
TryHackMe – Fragnesia (CVE-2026-46300) Documentação do Kernel Linux Materiais de Pesquisa CVE-2026-46300
Ejepu Benedict Amaechi Projeto concluído e documentado como parte de treinamento prático de segurança cibernética no TryHackMe.
| Propriedade | Valor |
|---|
| CVE | CVE-2026-46300 |
| Subsistema | xfrm ESP-in-TCP |
| Primitiva | Escrita de 1 byte |
| Condição de Corrida Necessária | Não |
| Potencial de Escape de Contêiner | Sim |
| Alvo | Cache de Páginas do Linux |