Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-43284-dirtyfrag-detection — This repository contains a lab validation report and detection artefacts for DirtyFrag CVE-2026-43284, a Linux local privilege escalation issue related to the XFRM/ESP page-cache write path. The focus is on auditd telemetry, event correlation, and SOC-oriented detection logic. | Kitploit
Ferramentas/GitHubGitHub/g0thamrabb1t/cve-2026-43284-dirtyfrag-detection
Privilege EscalationVulnerability AnalysisForensicsThreat IntelligenceIntrusion DetectionLearning & EducationIncident ResponseLog AnalysisBinary Exploitation

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Labs & Practice
GitHubg0thamrabb1t/cve-2026-43284-dirtyfrag-detection

CVE-2026-43284-dirtyfrag-detection

This repository contains a lab validation report and detection artefacts for DirtyFrag CVE-2026-43284, a Linux local privilege escalation issue related to the XFRM/ESP page-cache write path. The focus is on auditd telemetry, event correlation, and SOC-oriented detection logic.

Ver Repositório
há 2 mesesAinda não revisado

DirtyFrag CVE-2026-43284 Validação do PoC e Detecção com auditd

Escopo: Validação de Escalação Local de Privilégios (LPE) no Linux focada no caminho XFRM/ESP associado à CVE-2026-43284.

Este repositório contém um relatório em inglês e artefatos de evidência de uma validação controlada em laboratório do PoC público DirtyFrag. O foco não é fornecer um guia de exploração, mas sim documentar o que era visível nos logs de auditoria do Linux e como esses eventos podem ser transformados em lógica prática de detecção para SOC.

Relatório PDF completo:

EN: reports/DirtyFrag_CVE-2026-43284_EN.pdf

PL: reports/DirtyFrag_CVE-2026-43284_PL.pdf

Propósito e escopo

O teste foi realizado para verificar se um usuário local normal poderia obter um shell root em uma VM de laboratório vulnerável e para determinar quais eventos podem ser capturados com auditd.

A CVE-2026-43284 está relacionada ao manuseio inadequado de fragmentos de página compartilhados durante operações ESP/IPsec. Sob condições específicas, um atacante local pode influenciar dados no cache de páginas e escalar privilégios. A Ubuntu Security classifica essa vulnerabilidade como CVSS 3.1: 7.8 Alta.

VulnerabilidadeEscopoComponenteCVSS
CVE-2026-43284Escrita no Cache de Páginas XFRM/ESPXFRM / ESP, esp4/esp67.8 Alta

Referências técnicas:

  • Repositório público do PoC DirtyFrag: https://github.com/V4bel/dirtyfrag
  • Ubuntu Security - CVE-2026-43284: https://ubuntu.com/security/CVE-2026-43284
  • Blog da Ubuntu - Correções disponíveis para a vulnerabilidade Dirty Frag no Linux: https://ubuntu.com/blog/dirty-frag-linux-vulnerability-fixes-available

Ambiente de teste

Linha de base completa do sistema: evidence/logs/system-info-table.md

Resultado

Antes da execução do PoC, o contexto de teste era uma conta de usuário normal. Após executar ./exp, um shell root foi obtido e confirmado com whoami e id.

Confirmação de shell root DirtyFrag

Coleta de evidências

Após o teste, os logs do auditd e saídas resumidas foram exportados para um diretório de evidências local e copiados para este repositório.

Copiar log de auditoria

Filtrar log de auditoria

Exportação ausearch

Exportação aureport

Exportação de informações do sistema

Listagem do diretório de evidências

Estrutura do repositório

Lógica de detecção do auditd

A detecção mais útil não é um único evento. O sinal mais forte é a cadeia completa observada em uma janela de tempo curta:

root@kitploit:~
user namespace -> vmsplice/splice -> ESP/XFRM -> su -> root shell with AUID of a normal user

Chaves auditd relevantes

Cadeia de eventos reconstruída

Exemplo de correlação SIEM

root@kitploit:~
IF
  dirty_frag_unshare by auid>=1000
  AND count(dirty_frag_vmsplice + dirty_frag_splice by same exe or pid) >= 3 within 600s
  AND MAC_IPSEC_EVENT / XFRM activity within 1200s
  AND (dirty_frag_su_exec OR execve with euid=0 and auid>=1000) within 1200s
THEN
  alert = "Possible DirtyFrag CVE-2026-43284 Linux LPE"
  severity = high/critical

Recomendações para SOC

  • Aplique o patch no kernel e force a reinicialização no kernel corrigido após as atualizações.
  • Colete telemetria de syscalls com auditd, Falco, ferramentas baseadas em eBPF ou EDR.
  • Não alerte apenas em um único evento euid=0; isso também captura o uso legítimo de sudo.
  • Correlacione unshare, vmsplice, splice, atividade XFRM/ESP, su e criação de processo root a partir de uma sessão de usuário normal.
  • Considere restringir kernel.unprivileged_userns_clone onde a compatibilidade de aplicativos permitir.
  • Revise se os módulos ESP/IPsec são necessários em uma determinada classe de host e restrinja o carregamento desnecessário de módulos quando apropriado.
  • Encaminhe logs para um coletor remoto ou SIEM; após LPE, os logs locais podem ser modificados pelo atacante.
  • Monitore a qualidade do auditd: lost deve permanecer 0 durante testes e monitoramento em produção.
  • Mantenha um playbook de triagem de LPE no Linux cobrindo isolamento de host, coleta de logs de auditoria, verificação do kernel em execução e captura de módulos carregados.

Notas

O status coletado do auditd mostrou lost=2555, o que significa que alguns eventos de auditoria podem ter sido descartados. A cadeia principal ainda está visível, mas testes futuros devem aumentar o backlog de auditoria e confirmar lost=0 antes de executar o PoC.

O relatório foca intencionalmente em CVE-2026-43284 / XFRM/ESP para evitar misturar o escopo de detecção do SOC com outros caminhos relacionados ao DirtyFrag.

Baixar ferramenta
ParâmetroValor
DistribuiçãoUbuntu 24.04.4 LTS / noble
Kernel de teste6.17.0-23-generic
Arquiteturax86_64
VirtualizaçãoOracle VirtualBox
CPU12th Gen Intel(R) Core(TM) i5-12450H, 1 vCPU
RAM12 GiB
Sistema de arquivos raizext4
Usuário de testeuid=1000(usuário), gid=1000(usuário), grupos incluem sudo, adm, lpadmin
unprivileged_userns_clone1
auditdativo, regras de auditoria DirtyFrag/LPE carregadas
AppArmorativo; perfil unprivileged_userns visível nos logs
CaminhoDescrição
docs/DirtyFrag_CVE-2026-43284_auditd_detection_report.docxRelatório DOCX em inglês.
evidence/logs/audit.logLog completo do auditd contendo eventos brutos.
evidence/logs/dirtyfrag-filtered.logLog filtrado contendo eventos relacionados ao DirtyFrag/LPE.
evidence/logs/dirty_frag_vmsplice.logEventos vmsplice do processo PoC.
evidence/logs/dirty_frag_splice.logEventos splice do processo PoC.
evidence/logs/dirty_frag_execve_su.logExecução de /usr/bin/su após atividade do PoC.
evidence/logs/lpe_root_exec_from_user_session.logProcessos executados como root a partir da sessão de usuário original.
evidence/logs/audit-key-summary.txtResumo da contagem de eventos por chave auditd.
evidence/logs/audit-exec-summary.txtResumo executável do aureport.
evidence/logs/audit-rules-loaded.txtRegras de detecção ativas do auditd.
evidence/logs/system-info-table.mdTabela de linha de base do sistema.
evidence/screenshots/01-dirtyfrag-root-shell.pngCaptura de tela confirmando a transição de shell de usuário para root.
tools/generate-system-info-table.shScript auxiliar usado para gerar a tabela de informações do sistema.
ChaveSignificado
dirty_frag_unshareunshare executado por um usuário não privilegiado; indica preparação de namespace de usuário.
dirty_frag_vmspliceAtividade de vmsplice de um processo de usuário; sinal principal de cache de páginas.
dirty_frag_spliceAtividade de splice de um processo de usuário; correlacionada com vmsplice.
dirty_frag_su_exec / dirty_frag_execve_suExecução de /usr/bin/su após a fase de cache de páginas.
lpe_root_exec_from_user_sessionexecve com euid=0 em uma sessão de propriedade de auid>=1000; forte evidência de LPE quando correlacionado.
HorárioEventoArtefatoSignificado
21:10:48regras do auditd carregadasaudit-rules-loaded.txt, audit.logMonitoramento estava ativo antes da execução do PoC.
21:11:32unshare por ./expdirtyfrag-filtered.logO processo de usuário entrou em unprivileged_userns.
21:11:32-21:11:39vmsplice / splice por ./expdirty_frag_vmsplice.log, dirty_frag_splice.logComportamento de cache de páginas visível através da telemetria de syscall.
21:11:32-21:11:39MAC_IPSEC_EVENT / XFRM ESPaudit.logEventos SAD-add e SA-icv-failure em 127.0.0.1 com SPI 0xdeadbeXX.
21:11:39su -dirty_frag_execve_su.logTentativa de entrar em um shell root após a execução do PoC.
21:11:39sh / dash como rootlpe_root_exec_from_user_session.logUID=root e EUID=root enquanto AUID=user.
21:11:48whoami como rootlpe_root_exec_from_user_session.log, captura de telaConfirmação manual da escalação bem-sucedida.
21:11:49id como rootlpe_root_exec_from_user_session.log, captura de telaConfirmação manual de uid=0(root).