
Use CVE-2026-46333 e CVE-2026-31431 para alterar a senha de qualquer usuário.
[!WARNING] Use isto apenas em sistemas que você possui ou tem autorização para testar. Recomenda-se manter um shell root aberto caso não consiga reiniciar o sistema em caso de falha, pois você pode não conseguir limpar o cache de página para
/etc/shadowsem root.
Use CVE-2026-46333 e CVE-2026-31431 para alterar a senha de qualquer usuário sem nunca escalar para root.
python passwd.py <nome_do_usuário>
Você também pode executar o comando sem argumentos para ver os hashes atualmente no arquivo shadow.
CopyFail (CVE-2026-31431) e vulnerabilidades semelhantes permitem escrever 4 bytes em qualquer arquivo do sistema operacional que você possa ler. Isso geralmente significa que você não pode modificar arquivos que não pode ler, como regras do PAM ou o arquivo shadow. Você pode usar CopyFail para escalar para root e alterar qualquer arquivo que desejar após isso (existem vários PoCs para isso, incluindo o meu próprio RootRemover), mas e se quisermos modificar outros arquivos sem escalar?
CopyFail só precisa de um descritor de arquivo para funcionar. A maioria dos PoCs abre um arquivo e usa esse FD, no entanto podemos obtê-lo de qualquer outro lugar. Apresentamos o CVE-2026-46333.
CVE-2026-46333 é capaz de roubar um descritor de arquivo para arquivos legíveis por root a partir do chage ou ssh-keysign. Como queremos /etc/shadow para modificar senhas, focamos no chage. pidfd_getfd é usado para roubar o descritor de arquivo para /etc/shadow porque há um ponto durante sua execução em que o UID é definido para o usuário que o executou (permitindo pidfd_getfd), mas por ter um bit SUID, ele conseguiu abrir /etc/shadow como root antes de rebaixar para nosso usuário.
Este FD está em O_RDONLY, ou seja, somente leitura, no entanto, como temos CopyFail, isso não importa; podemos escalar para escrita. Basta passar o FD para CopyFail e usar o exploit como qualquer outro arquivo legível.
passwd.passwd depois que você realmente tiver uma senha conhecida corrige isso.