
Эксплойт локального повышения привилегий в ядре Linux с автоматическим аудитом предварительных условий для CVE-2026-46300, который проверяет статус патча, конфигурацию XFRM ESP-in-TCP и пользовательские пространства имён перед компиляцией и запуском эксплойта.
Linux Kernel LPE Audit & Exploit Toolkit · Page-Cache / XFRM ESP-in-TCP (espintcp) Regression
Интерактивный аудит → Обнаружение предпосылок LPE → Автоматический запуск эксплойта (после подтверждения)
⚠️ Этическое и правовое предупреждение Этот инструмент только для законного и авторизованного тестирования безопасности — контрактный пентест, лаборатория/CTF или собственные активы. Использование без разрешения владельца системы является уголовным преступлением (UU ITE, Computer Fraud and Abuse Act и т.д.). Пользователь несёт полную ответственность.
CVE-2026-46300 — это уязвимость локального повышения привилегий (Local Privilege Escalation, LPE) в ядре Linux, вызванная регрессией в skb_try_coalesce(), которая приводит к повреждению page-cache и эксплуатируется через подсистему XFRM ESP-in-TCP (espintcp).
Репозиторий содержит 2 компонента:
| Файл | Назначение |
|---|---|
fragnesia.sh | Сканер аудита — проверяет 3 предпосылки, затем предлагает запуск эксплойта, если цель уязвима |
fragnesia.c | Эксплойт LPE — исходный код эксплойта, который компилируется и запускается скриптом |
┌───────────────────────┐
│ fragnesia.sh │
│ Audit 3 pemeriksaan │
└──────────┬────────────┘
▼
CHECKS_TRIGGERED > 0 ?
┌──────┴───────┐
│ Ya │ Tidak → Selesai (target aman)
▼ │
Cek fragnesia.c ada?
┌──────┴───────┐
│ Ya │ Tidak → instruksi, selesai
▼ │
Konfirmasi user [y/N]
┌──────┴───────┐
│ Ya │ Tidak → batal, selesai
▼ │
gcc -O2 -w fragnesia.c -o exp
│
▼
./exp ← eksekusi exploit
Оператор (хост, на котором запускается скрипт):
gcc для компиляции эксплойтаЦель (чтобы быть потенциально уязвимой):
skb_try_coalesce())CONFIG_XFRM_ESPINTCP / CONFIG_INET_ESPINTCP включены (=y/m)kernel.unprivileged_userns_clone=1)# 1. Clone
git clone https://github.com/Kentox493/CVE-2026-46300_Fragnesia.git
cd CVE-2026-46300_Fragnesia
# 2. Pastikan script executable
chmod +x fragnesia.sh
# 3. (Opsional) Toolchain bila belum ada
sudo apt update && sudo apt install -y build-essential
# atau (RHEL/Fedora)
sudo dnf groupinstall "Development Tools"
./fragnesia.sh
fragnesia.c и fragnesia.sh должны находиться в одном каталоге, так как скрипт ищет эксплойт относительно своего расположения.
Скрипт выполняет 3 автоматические проверки аудита.
Если есть признаки уязвимости (CHECKS_TRIGGERED > 0), появляется запрос:
[?] Target terdeteksi vulnerable (2/3). Lanjut kompilasi & eksekusi exploit? [y/N]:
Введите y — скрипт автоматически компилирует и запускает эксплойт.
Ввод любого другого значения / Enter — выполнение отменяется, аудит завершён.
gcc -O2 -w fragnesia.c -o exp
./exp
Проверка имени хоста и активного ядра, затем поиск патча CVE-2026-46300 в журнале изменений пакета ядра дистрибутива (apt-get changelog / rpm -q --changelog).
| Результат | Значение |
|---|---|
VULN | В журнале изменений дистрибутива нет патча |
SAFE | Обнаружен патч CVE-2026-46300 |
Проверка флага ESP-in-TCP в /boot/config-$(uname -r) или /proc/config.gz. Запасной вариант: обнаружение модулей XFRM/IPsec через /lib/modules/ или lsmod.
| Результат | Значение |
|---|---|
VULN | CONFIG_XFRM_ESPINTCP / CONFIG_INET_ESPINTCP активны (=y/m) |
SAFE | Подсистема отключена / не собрана |
Проверка kernel.unprivileged_userns_clone (запасной вариант: /proc/sys/user/max_user_namespaces).
| Результат | Значение |
|---|---|
VULN | Userns включены → непривилегированный пользователь может получить CAP_NET_ADMIN |
SAFE | Userns отключены → активна митигация |
UNCERTAIN | Не удаётся определить → требуется ручная проверка |
| Оценка | Вердикт |
|---|---|
| 3/3 VULN | 🟥 — полная цепочка атаки выполнена |
Эта фаза активна только при CHECKS_TRIGGERED > 0. Скрипт выполняет:
# 1. Verifikasi keberadaan fragnesia.c
# 2. Konfirmasi user (default: TIDAK / N)
# 3. Kompilasi exploit:
gcc -O2 -w fragnesia.c -o exp
# 4. Eksekusi:
./exp
Примечания о флагах компиляции:
-O2 — оптимизация уровня 2 (критически важна для стабильности эксплойтов, основанных на гонках/таймингах)-w — подавление предупреждений (исходный код эксплойта обычно полон предупреждений int-conversion и т.п.)Встроенная обработка ошибок скрипта:
┌──────────────────────────────────────────────────────────────────┐
│ FRAGNESIA (CVE-2026-46300) - HOST VULNERABILITY AUDIT TOOL │
│ Linux Kernel Page-Cache / XFRM espintcp Regression Inspector │
└──────────────────────────────────────────────────────────────────┘
┌──[STEP 1] Host & Kernel Verification
│ [i] INFO │ Hostname : webserver-01
│ [i] INFO │ Active Kernel : 6.8.0-45-generic
│ [!] VULNERABLE │ Patch Changelog -> No security patch found for CVE-2026-46300
└──
┌──[STEP 2] Kernel Subsystems Configuration (XFRM / ESP)
│ [!] VULNERABLE │ ESP-in-TCP Flag -> CONFIG_XFRM_ESPINTCP / CONFIG_INET_ESPINTCP active (=y/m)
└──
┌──[STEP 3] User Namespace Isolation Prerequisite
│ [!] VULNERABLE │ User Namespaces -> Enabled (Allows unprivileged user to gain CAP_NET_ADMIN)
└──
┌──────────────────────────────────────────────────────────────────┐
│ EXECUTIVE AUDIT SUMMARY │
└──────────────────────────────────────────────────────────────────┘
[!] AUDIT RESULT: CRITICAL - TARGET IS HIGHLY VULNERABLE
Semua prasyarat rantai serangan (Kernel patch, ESP subsistem, dan Userns) terpenuhi.
┌──────────────────────────────────────────────────────────────────┐
│ OPSIONAL: EKSEKUSI EXPLOIT FRAGNESIA (LPE) │
└──────────────────────────────────────────────────────────────────┘
[i] fragnesia.c ditemukan (18,432 bytes).
[?] Target terdeteksi vulnerable (3/3). Lanjut kompilasi & eksekusi exploit? [y/N]: y
┌──[STEP 4] Kompilasi & Eksekusi Exploit (fragnesia.c)
│ [i] INFO : Toolchain: gcc (Ubuntu 13.2.0-23ubuntu4) 13.2.0
│ $ gcc -O2 -w fragnesia.c -o exp
│ [✓] Kompilasi berhasil -> ./exp
│ $ ./exp
│ [*] Fragnesia exploit running...
│ [*] Overwriting page cache...
│ [*] Got root! uid=0(root) gid=0(root)
└──
skb_try_coalesce() от вендора дистрибутива.sudo sysctl -w kernel.unprivileged_userns_clone=0
/etc/sysctl.conf.echo 'install esp4_offload /bin/true' | sudo tee /etc/modprobe.d/disable-esp.conf
sudo update-initramfs -u
exp / подозрительные процессы в /tmpCAP_NET_ADMIN для контейнеров и user namespaceCVE-2026-46300_Fragnesia/
├── fragnesia.sh # Audit scanner + trigger eksekusi exploit (bash)
├── fragnesia.c # Source exploit LPE (C)
└── README.md # Dokumentasi ini
Только для законного использования. Этот инструмент предназначен для:
Вы обязаны получить письменное разрешение владельца системы перед запуском этого инструмента на любой инфраструктуре.
Репозиторий предоставляется «как есть» без каких-либо гарантий. Авторы не несут ответственности за неправомерное использование.
Лицензия: MIT
skb_try_coalesce() — документация по сетевому стеку| Пункт | Детали |
|---|
| CVE | CVE-2026-46300 |
| Тип | Local Privilege Escalation (LPE) |
| Компонент | Ядро Linux — page-cache + XFRM ESP-in-TCP (espintcp) |
| Корневая причина | Регрессия skb_try_coalesce() → повреждение памяти/page-cache |
| Предпосылки | Должны быть выполнены 3 условия (см. таблицу аудита) |
| Воздействие | Непривилегированный пользователь → root |
CRITICAL| 1–2/3 VULN | 🟨 MEDIUM / PARTIALLY EXPOSED — частичная митигация |
| 0/3 VULN | 🟩 SECURE — исправлено / компоненты отключены |
| Условие | Обработка |
|---|
fragnesia.c отсутствует | Инструкционное сообщение, без падения |
gcc не установлен | Сообщение с командой установки тулчейна |
| Компиляция не удалась | Эксплойт не запускается, выводятся ошибки компилятора |
Код возврата ./exp ≠ 0 | Сообщается как сбой |