
CVE-2026-43284 - CVE-2026-43500 - CVE-2026-46300 Variant of dirtyfrag exploit
Cadeia de Escalação de Privilégio Local Multi-CVE para vulnerabilidades do kernel Linux
uid=1000 → root via escrita no cache de página xfrm-ESP, RxRPC ou Fragnesia
CVE-KERNEL é uma ferramenta de Escalação de Privilégio Local (LPE) baseada em Python que encadeia múltiplos CVEs do kernel Linux para escalar de um usuário não privilegiado para root. O exploit visa primitivas de corrupção de cache de página através de subsistemas de rede do kernel.
Modificado por MadExploits — Reformulação da UI, saída colorida no terminal e apresentação melhorada do fluxo do exploit.
| CVE | Vetor | Alvo |
|---|
/usr/bin/su ou /etc/passwd já está comprometidosu - após exploração bem-sucedidaesp4, esp6, rxrpc e CONFIG_ESPINTCPCAP_NET_RAW via namespaces não privilegiados╔══════════════════════════════════════════════════════════╗
║ ║
║ Linux Kernel LPE Chains ║
║ CVE-2026-43284 | CVE-2026-43500 | CVE-2026-46300 ║
║ ║
║ Modified By MadExploits ║
║ ║
╚══════════════════════════════════════════════════════════╝
[*] Current user: uid=1000
── Exploit Chain ──
[ESP] Attempting to corrupt /usr/bin/su...
[+] Namespace created successfully
[*] (Full SU corruption requires XFRM SA setup - C only)
[RxRPC] Attempting to corrupt /etc/passwd...
[*] Current root entry: b'root:x:0:0:root:/root:/bin/b'
── Fragnesia (CVE-2026-46300) ──
[Fragnesia] Attempting CVE-2026-46300 exploit...
[+] ESP-in-TCP support detected
[+] User namespace created (CAP_NET_RAW acquired)
sudo modprobe esp4
sudo modprobe esp6
sudo modprobe rxrpc
lsmod | grep -E 'esp4|esp6|rxrpc'
git clone https://github.com/MadExploits/CVE-2026-46300.git
cd CVE-KERNEL
Nenhuma dependência externa do Python — usa apenas a biblioteca padrão.
python3 main.py
| Código | Significado |
|---|---|
0 | Exploit bem-sucedido ou já root |
1 | Falha no exploit (sistema corrigido ou módulos ausentes) |
flowchart TD
A[Start] --> B{Already root?}
B -->|Yes| C[Spawn root shell]
B -->|No| D{Already patched?}
D -->|Yes| C
D -->|No| E[ESP - CVE-2026-43284]
E --> F[RxRPC - CVE-2026-43500]
F --> G{Patched?}
G -->|Yes| C
G -->|No| H[Fragnesia - CVE-2026-46300]
H --> I{Patched?}
I -->|Yes| C
I -->|No| J[Exploit failed]
Corrompe /usr/bin/su via Associação de Segurança XFRM e isolamento de namespace de usuário. Requer configuração de socket netlink XFRM (implementação completa em C).
Escreve no cache de página de /etc/passwd através da manipulação de chave RxRPC e chamadas de sistema splice()/vmsplice().
Aciona o bug skb_try_coalesce via pacotes fragmentados ESP-in-TCP para obter a primitiva de escrita no cache de página.
Este repositório contém a prova de conceito em Python. A exploração completa requer chamadas de sistema de baixo nível disponíveis apenas na versão C:
# Quick diagnostic
lsmod | grep -E 'esp4|esp6|rxrpc'
grep ESPINTCP /boot/config-$(uname -r)
cat /proc/sys/kernel/unprivileged_userns_clone
CVE-KERNEL/
├── main.py # Main exploit script (Python PoC)
└── README.md # Documentation
APENAS PARA FINS EDUCACIONAIS E TESTES DE SEGURANÇA AUTORIZADOS
Esta ferramenta é fornecida estritamente para fins educacionais, pesquisa de segurança e testes de penetração autorizados em sistemas que você possui ou para os quais tem permissão explícita por escrito para testar.
| Modificado por | MadExploits |
| Referências CVE | CVE-2026-43284 · CVE-2026-43500 · CVE-2026-46300 |
Este projeto é lançado para fins educacionais e de pesquisa. Use por sua conta e risco.
Modificado por MadExploits · Pesquisa LPE do Kernel Linux
| CVE-2026-43284 | xfrm-ESP | corrupção do binário /usr/bin/su |
| CVE-2026-43500 | RxRPC + splice | escrita no cache de página do /etc/passwd |
| CVE-2026-46300 | Fragnesia (ESP-in-TCP) | Escrita no cache de página via skb_try_coalesce |
| Requisito | Descrição |
|---|
| SO | Linux (x86_64) |
| Python | 3.8 ou superior |
| Privilégios | Usuário não privilegiado (uid ≠ 0) |
| Módulos do kernel | esp4, esp6, rxrpc (carregáveis) |
| Configuração do kernel | CONFIG_ESPINTCP=y ou =m |
| Namespaces de usuário | Ativado (/proc/sys/kernel/unprivileged_userns_clone) |
| Capacidade | Python | C |
|---|
| Configuração de namespace de usuário | ✅ | ✅ |
| Detecção de patch | ✅ | ✅ |
| Disparo de socket RAW | ✅ | ✅ |
| Sockets netlink XFRM | ❌ | ✅ |
| splice / vmsplice | ❌ | ✅ |
| Operações cripto AF_ALG | ❌ | ✅ |
| Manipulação do protocolo RxRPC | ❌ | ✅ |
| Problema | Solução |
|---|
Módulos ESP não carregados | Execute sudo modprobe esp4 esp6 |
ESP-in-TCP não ativado | Kernel não tem CONFIG_ESPINTCP — use outro kernel |
unshare falhou | Ative namespaces de usuário ou execute em uma distribuição compatível |
Sockets RAW requerem CAP_NET_RAW | Certifique-se de que os namespaces de usuário estão ativados |
| Exploit falhou | O sistema pode estar corrigido — verifique a versão do kernel |