
Vulnerabilidade nf_tables do kernel que permite o acesso root
nf_tables UAF)Este repositório contém um script de auditoria automatizado em Bash projetado para avaliar de maneira profunda e precisa a vulnerabilidade CVE-2026-23111 em ambientes Linux.
CVE-2026-23111 é uma vulnerabilidade do tipo Use-After-Free (UAF) descoberta no subsistema nf_tables do Kernel do Linux (afetando de maneira geral versões de desenvolvimento e estáveis anteriores à ramificação 6.13).
A falha reside em uma gestão incorreta de memória dentro da lógica de ativação de elementos capturados (nft_map_catchall_activate). Um atacante local com poucos privilégios pode aproveitar esta falha para conseguir uma Escalação Local de Privilégios (LPE) para root.
Para que um exploit tenha sucesso em um sistema, normalmente devem coexistir três fatores simultaneamente:
CAP_NET_ADMIN) para interagir diretamente com nf_tables.nf_tables deve estar carregado ou disponível para sua autocarga pelo sistema operacional.Este script de Bash realiza uma auditoria detalhada analisando quatro camadas críticas:
sysctl (unprivileged_userns_clone ou max_user_namespaces) para verificar se o vetor de entrada do exploit comum está bloqueado.nf_tables está carregado ou se existe uma regra de bloqueio (blacklist) nos arquivos de configuração de modprobe.d.CONFIG_X): Busca e lê as flags de compilação do kernel operacional (via /proc/config.gz ou /boot/config-*) para verificar a presença de CONFIG_USER_NS e CONFIG_NF_TABLES.