
Python PoC для CVE-2026-81000 — локальное повышение привилегий в ядре Linux через запись за границами буфера в TUN/OVS и манипуляцию флагами pipe_buffer для получения root.
[!WARNING] PoC предоставлен исключительно для того, чтобы помочь защитникам, мейнтейнерам и авторизованным командам безопасности проверить патчи, меры защиты, детектирование и подверженность на системах, которыми они владеют или которые им явно разрешено тестировать.
Вы несёте исключительную ответственность за то, чтобы использование этого материала было законным, авторизованным, контролируемым и проводилось в изолированной тестовой среде.
[!WARNING] Этот PoC деструктивен. Он изменяет
/etc/pam.d/suбез какого-либо отката. Ошибочная перезапись может повредить несвязанную память ядра и привести к зависанию или падению машины.Запускайте только в одноразовой ВМ или на временном хосте.
PoC:
/etc/pam.d/suPIPE_BUF_FLAG_CAN_MERGE в соседнем pipe_buffer, иpam_permit.so через pipe, завершая всё командой su - root.PoC рассчитан и нацелен на x86-64, чтобы всё было проще. Теоретически баг не должен быть архитектурно-зависимым.
Для полноты перечисляем исчерпывающе:
6.19.10-300.fc44.x86_64 или Ubuntu 24.04.4 с
6.17.0-40-generic (можно попробовать убрать эти проверки, но другие
дистрибутивы/версии ядра могут потребовать настройки/подготовки под конкретную цель)/etc/pam.d/su, содержащий
pam_rootok.so, и PAM-модули pam_rootok.so и pam_permit.soCAP_NET_ADMIN внутри этого
пространства имён/dev/net/tun, а также поддержка в ядре TUN, Open vSwitch datapath, netkit и
VXLANip, unshare, true и , а также
и загруженный профиль в Ubuntu, если прямой
запрещёнОбе цели тестировались с 29 vCPU при 4 GB и 32 GB RAM, причём последний вариант надёжнее. Другие комбинации CPU/памяти могут потребовать более тщательной подготовки и могут перенаправить перезапись в несвязанную память.
Запускайте от имени непривилегированного пользователя с записью в passwd.
python3 tunderflow_root_repro.py
suaa-exectrinityunshare -Urn