Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/maxime288/fragnesia-cve-2026-46300
Gerenciamento de Indicadores de Comprometimento (IOC)Escalada de PrivilégiosAnálise de VulnerabilidadesInteligência de AmeaçasAprendizado e EducaçãoResposta a IncidentesRecursos CuradosExploração de Binários

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHub
maxime288/fragnesia-cve-2026-46300

Fragnesia-CVE-2026-46300

Repositório educacional detalhando CVE-2026-46300 (Fragnesia), uma vulnerabilidade de escalada de privilégio local no kernel Linux. Fornece análise técnica, sistemas afetados, indicadores de detecção e etapas de remediação para equipes de defesa.

Ver Repositório
17há 3 mesesAinda não revisado
Compartilhar

🔴 Fragnesia — CVE-2026-46300

Elevação de privilégios no kernel Linux · CVSS 7.8 · Divulgado em 14 de maio de 2026

Repositório de conscientização apenas. Este repositório não contém código de exploração. Seu objetivo é informar administradores de sistemas, engenheiros e equipes de segurança sobre a natureza da vulnerabilidade e as medidas de remediação disponíveis.


📋 Resumo

CampoValor
CVECVE-2026-46300
NomeFragnesia
SeveridadeAlta (CVSS 7.8)
TipoLocal Privilege Escalation (LPE)
ComponenteLinux Kernel — XFRM ESP-in-TCP subsystem
DescobridorWilliam Bowling (V12 Security / Zellic.io)
Divulgação14 de maio de 2026
Patch upstream13 de maio de 2026 — [PATCH net] net: skbuff: preserve shared-frag marker during coalescing
PoC pública✅ Sim (publicado no dia da divulgação)
Exploração ITW❌ Nenhuma observada até o momento

🧬 Contexto e genealogia

Fragnesia é a terceira vulnerabilidade de uma série descoberta no subsistema IPsec do kernel Linux em duas semanas:

root@kitploit:~
Dirty Frag (CVE-2026-43284)  ──►  Copy Fail (CVE-2026-43500)  ──►  Fragnesia (CVE-2026-46300)
         Maio 2026                        Maio 2026                        14 de maio de 2026

Ironicamente, o patch do Dirty Frag ativou latentemente a falha Fragnesia — a correção de CVE-2026-43284 introduziu um caminho de código expondo um bug pré-existente desde um commit datado de 2013.

"Fragnesia was accidentally activated by the patch fixing CVE-2026-43284."
— Hyunwoo Kim, descobridor do Dirty Frag


🔬 Análise técnica

Origem do bug

A falha reside na função skb_try_coalesce() do código socket-buffer do kernel. Ao mesclar fragmentos entre buffers, o marcador SKBFL_SHARED_FRAG não era propagado, fazendo o kernel perder o rastro de que um fragmento estava vinculado a páginas do page cache (ex.: um arquivo mapeado em memória via splice()).

Cadeia de exploração

root@kitploit:~
1. O atacante abre um socket TCP  
2. Ele splice() páginas de um arquivo somente leitura (ex. /usr/bin/su) na receive queue  
3. O socket alterna para o modo espintcp (ULP)  
4. O kernel trata as páginas do arquivo como texto criptografado ESP  
5. A descriptografia AES-GCM in-place escreve octetos controlados no page cache  
6. /usr/bin/su na memória é corrompido → execução de código root na próxima chamada

Características notáveis

  • ✅ Sem race condition — exploração 100% determinística
  • ✅ Sem modificação no disco — apenas a cópia na memória é alterada (um reboot restaura o estado)
  • ✅ Usa user namespaces (ativados por padrão) para obter CAP_NET_ADMIN sem privilégios elevados
  • ✅ Qualquer arquivo legível pelo atacante pode ser alvo, não apenas su
  • ⚠️ Difícil de detectar por ferramentas tradicionais baseadas em disco

🎯 Sistemas afetados

Todos os kernels Linux publicados antes de 13 de maio de 2026 que incluem o mecanismo SKBFL_SHARED_FRAG.

As distribuições impactadas incluem:

DistribuiçãoStatus do patch
Ubuntu 22.04 / 24.04✅ Corrigido
Debian 11 / 12✅ Corrigido
AlmaLinux✅ Corrigido (antes do RHEL)
Red Hat / RHEL✅ Advisory publicado
SUSE / openSUSE✅ Advisory publicado
Amazon Linux✅ Advisory publicado
Fedora✅ Corrigido
Arch Linux✅ Corrigido
CentOS / Rocky Linux✅ Corrigido

Ambientes de alto risco

  • 🏢 Servidores multi-usuários e jump servers
  • ☸️ Nós workers Kubernetes
  • 🏗️ Fazendas CI/CD e build runners compartilhados
  • ☁️ Plataformas cloud SaaS executando código de usuário
  • 🐳 Clusters de containers (page cache compartilhado no host)

🛡️ Remediação

1. Patch — Solução definitiva

Atualizar para um kernel corrigido:

root@kitploit:~
# Debian / Ubuntu
sudo apt-get update && sudo apt-get dist-upgrade -y
sudo reboot
uname -r  # Verificar a versão do novo kernel

# RHEL / AlmaLinux / Rocky Linux
sudo dnf clean metadata && sudo dnf upgrade -y
sudo reboot

# Arch Linux
sudo pacman -Syu
sudo reboot

2. Mitigação temporária — Desativação dos módulos vulneráveis

Se uma atualização imediata não for possível:

root@kitploit:~
# Descarregar os módulos ativos
sudo rmmod esp4 esp6 rxrpc 2>/dev/null; true

# Adicionar modules à lista negra permanentemente
printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' \
  | sudo tee /etc/modprobe.d/fragnesia.conf

# Regenerar initramfs (Debian/Ubuntu)
sudo update-initramfs -u

⚠️ A mesma lista negra de módulos usada para Dirty Frag também cobre Fragnesia.

3. Verificar a exposição do sistema

root@kitploit:~
# Verificar se os módulos vulneráveis estão carregados
lsmod | grep -E '^esp4|^esp6|^rxrpc'
# Se o comando retornar conteúdo → o sistema está exposto

# Verificar a versão do kernel atual
uname -r
cat /etc/os-release

4. Medidas complementares (ambientes container / cloud)

  • Proibir a criação de sockets AF_ALG via Seccomp
  • Bloquear a criação de user namespaces não privilegiados
  • Monitorar acessos anormais a /etc/passwd, /etc/sudoers, /etc/shadow, /usr/bin/su
  • Restringir as chamadas de sistema splice, add_key e unshare para usuários não privilegiados

5. Pós-exploração — Limpeza do page cache

Se uma exploração for suspeita antes da aplicação do patch:

root@kitploit:~
sync; echo 3 | sudo tee /proc/sys/vm/drop_caches

⚠️ Isso limpa apenas a cópia na memória. Se um atacante já obteve direitos root e instalou uma backdoor, este comando não é suficiente — trate o sistema como totalmente comprometido.


🔍 Detecção

Indicadores de comprometimento (IoC)

As ferramentas de detecção devem monitorar:

  • Acesso ou modificação anormais de /usr/bin/su, /usr/bin/sudo, /bin/bash na memória
  • Chamadas de sistema incomuns: splice(), add_key(), unshare() por usuários não privilegiados
  • Criação de user namespaces de rede em sistemas onde não é esperado
  • Atividade de rede espintcp em sockets de usuários não privilegiados

🔎 As ferramentas de segurança baseadas apenas na análise de arquivos de disco não podem detectar esta exploração, pois o binário no disco permanece intacto.


📚 Referências oficiais

  • 🔗 Red Hat Advisory — CVE-2026-46300
  • 🔗 Patch upstream netdev
  • 🔗 AlmaLinux Blog — Fragnesia
  • 🔗 Tenable FAQ — CVE-2026-46300
  • 🔗 TuxCare — Análise técnica
  • 🔗 Help Net Security — Divulgação
  • 🔗 NSFOCUS CERT Advisory
  • 🔗 LinuxSecurity.com
  • 🔗 SOC Prime Blog

⚖️ Aviso legal e ético

Este repositório é publicado com o objetivo exclusivamente educacional e defensivo. Não contém código de exploração (PoC).

Qualquer uso das informações presentes neste repositório para fins maliciosos ou sem autorização explícita em sistemas de terceiros é ilegal e contrário à ética. O autor se isenta de qualquer responsabilidade quanto ao uso indevido dessas informações.

Responsible Disclosure — Se você descobrir uma vulnerabilidade, siga as práticas de divulgação responsável e entre em contato com as equipes de segurança relevantes antes de qualquer publicação.


👤 Autor

Maxime288 — github.com/Maxime288

Repositório de monitoramento de segurança — Acompanhamento de vulnerabilidades críticas do Linux


Linux CVE CVSS Status Purpose

Baixar ferramenta