
CVE-2026-32941 PoC — удалённое исчерпание памяти (OOM) в Sliver
Уязвимость в масштабе всего фреймворка Sliver C2 позволяет неаутентифицированному удаленному атакующему вызвать отказ в обслуживании, инициируя неконтролируемое выделение памяти (CWE-789 / CWE-400), что приводит к аварийному завершению процесса из-за исчерпания памяти (OOM).
Ссылки: Tenable
Шаги воспроизведения:
Извлеките учетные данные: получите сертификат mTLS и закрытый ключ из перехваченного или сгенерированного импланта Sliver.
Отредактируйте PoC: откройте mtls_poc.go и замените значения-заглушки в блоке var (c2Endpoint, clientCertPEM, clientKeyPEM) на извлеченные учетные данные.
Запустите эксплойт против сервера Sliver:
go run mtls_poc.go
Эксплойт злоупотребляет функцией socketReadEnvelope, отправляя вредоносный префикс длины uint32 (до 2 GiB). Поскольку сервер выделяет эту память до проверки подписи Ed25519, а yamux допускает до 128 одновременных потоков, атакующий может заставить сервер почти мгновенно попытаться выделить ~256 GiB памяти.
OOM killer ядра Linux вмешается, как только системная память будет исчерпана, что приведет к сигналу SIGKILL для процесса sliver-server.
Вы можете убедиться в этом, проверив статус сервера:
sudo dmesg | grep -i "kill"
systemctl status sliver
Официальная рекомендация GHSA-97vp-pwqj-46qc
Свободу Палестине