HackSpeak 分发仓库。原 PoC 来自社区仓库(上游):github.com/ethanolgolf/CVE-2026-64564——本仓库为便于"后台回复"分发的镜像,代码与上游一致。
⚠️ 上游未附 LICENSE、未提供作者信息,本 PoC 为社区公开代码、未经真机验证——请优先前往上游仓库核对最新版本与任何后续说明,再决定是否使用;镜像按分发惯例采用 MIT License,Copyright (c) 2026 HackSpeak,源码版权归原代码作者。请在可销毁环境测试,勿对未授权系统使用。
Linux 内核 SCTP 子系统动态地址重配置(ASCONF)DEL-IP 处理逻辑的身份不匹配导致的 Use-After-Free:内核用数据包源地址校验删除请求,却按 ASCONF Address Parameter 选中的 transport 动手;构造 [Address Parameter L] [DEL-IP L] [DEL-IP 0.0.0.0] 序列,可让 transport 被释放后 association 仍保留悬空指针(primary_path / active_path),后续 socket 操作触发 UAF。
42e30bf3463c,约 2008 年)起,约 18 年9b2854f86f0b;稳定内核 7.1.6 / 6.18.42 / 6.12.101 / 6.6.148(2026-08-03 发布)net.sctp.addip_enable 与 net.sctp.addip_noauth_enable(高版本可经 per-socket 选项绕过)gcc -O2 -static -o lpe lpe_debian.6.12.95.c
./lpe
成功时验证方式:读取 /etc/shadow 或写入 /root/SCTP_LPE_SUCCESS 标记文件。
UAF #1 被 PACKET_TX_RING 的 pg_vec 回收 → direct-map 页面泄露 → 可重复 4 字节内核读 → 经固定 IDT 映射恢复 KASLR → UAF #2 被受控 SCTP authentication-key 数据回收 → 受控内核对象图 → 数据导向 commit_creds() → 全局 root → usermode-helper 变体 → 容器到宿主机逃逸。
9b2854f86f0b(net/sctp/sm_make_chunk.c)