
PoC em Python para CVE-2026-81000, uma escalada de privilégios local no kernel Linux via gravação fora dos limites em TUN/OVS e manipulação de flag pipe_buffer para obter root.
[!WARNING] O PoC é fornecido exclusivamente para ajudar defensores, mantenedores e equipes de segurança autorizadas a validar patches, mitigações, detecções e exposição em sistemas que possuem ou para os quais têm autorização explícita de teste.
Você é o único responsável por garantir que seu uso deste material seja legal, autorizado, controlado e conduzido em um ambiente de teste isolado.
[!WARNING] Este PoC é destrutivo. Ele modifica
/etc/pam.d/susem qualquer rollback. Uma sobrescrita mal posicionada pode corromper memória do kernel não relacionada e travar/crashar a máquina.Execute apenas em uma VM descartável/host descartável.
O PoC:
/etc/pam.d/suPIPE_BUF_FLAG_CAN_MERGE em um pipe_buffer próximo, epam_permit.so através do pipe, finalizando com su - root.O PoC assume e tem como alvo x86-64 para manter as coisas simples. Em teoria, o bug não deve ser específico de arquitetura.
Enumerando exaustivamente para fins de completude:
6.19.10-300.fc44.x86_64, ou Ubuntu 24.04.4 com
6.17.0-40-generic (você pode tentar remover essas verificações, mas outras
distros/versões de kernel podem exigir customização/grooming por alvo)/etc/pam.d/su não modificado contendo
pam_rootok.so, e os módulos PAM pam_rootok.so e pam_permit.soCAP_NET_ADMIN dentro desse
namespace/dev/net/tun acessível, além de suporte no kernel para TUN, Open vSwitch datapath, netkit e
VXLANip, unshare, true e , além de
e o perfil carregado no Ubuntu caso direto seja
negadoAmbos os alvos foram testados com 29 vCPUs com 4 GB e 32 GB de RAM, sendo o último mais confiável. Outras combinações de CPU/memória podem exigir mais grooming e podem redirecionar a sobrescrita para memória não relacionada.
Execute como um usuário não privilegiado com uma entrada em passwd.
python3 tunderflow_root_repro.py
suaa-exectrinityunshare -Urn