
Python PoC для CVE-2026-80844: повреждение skb в IPv6 AH6 и расшифровка ESP-in-UDP для перезаписи /etc/pam.d/su и повышения привилегий до root в Linux.
[!WARNING] PoC предоставлен исключительно для помощи защитникам, мейнтейнерам и авторизованным командам безопасности в проверке патчей, мер защиты, обнаружения и подверженности уязвимости на системах, которыми они владеют или которые им явно разрешено тестировать.
Вы несёте полную ответственность за то, чтобы использование этого материала было законным, авторизованным, контролируемым и проводилось в изолированной тестовой среде.
[!WARNING] Этот PoC деструктивен. Он изменяет
/etc/pam.d/suбез какого-либо отката. Ошибочная перезапись может повредить несвязанную память ядра и привести к зависанию/падению машины.Запускайте только в одноразовой ВМ/временном хосте.
PoC:
входит в приватное пользовательское/сетевое пространство имён, создаёт veth, IOAM6, netem, AH6 и пути ESP-in-UDP и ставит в очередь ESP skb, привязанные к файлу, источником которого является /etc/pam.d/su
отправляет некорректный заголовок маршрутизации IPv6, у которого segments_left превышает количество адресов, из-за чего AH6 повреждает соседний целевой skb
использует повреждённые метаданные skb, чтобы ESP расшифровал выбранные байты в страницу PAM, привязанную к файлу, и
запускает su - root после того, как pam_rootok.so стал pam_permit.so.
PoC рассчитан и нацелен на x86-64 для простоты. Теоретически баг не должен быть зависимым от архитектуры.
Перечисляем исчерпывающе для полноты:
7.1.3-100.fc43.x86_64 или Ubuntu 24.04 с 6.8.0-134-generic (можно попробовать убрать эти проверки, но для других дистрибутивов/версий ядра может потребоваться настройка/подготовка под конкретную цель)/etc/pam.d/suCAP_NET_ADMIN и CAP_NET_RAW внутри этого пространства имёнsch_netem и vethgcc, openssl, ip, tc, unshare, nsenter, , , , , , , , , , , , , , и , а также и загруженный профиль , если прямой запрещёнFedora лучше всего тестировалась с 16 vCPU/32 ГБ RAM; Ubuntu — с 29 vCPU/8 ГБ RAM — другие комбинации могут сработать (особенно с другим количеством vCPU). PoC работает приемлемо с рядом других комбинаций vCPU/RAM, но YMMV.
Запускайте его как непривилегированный пользователь с записью в passwd.
python3 dirtyah6_root_repro.py
subashenvshsleepawkseqgrepkillcatsedrmddodtraa-exectrinityunshare -Urn