nf_tables UAF)本仓库包含一个用 Bash 编写的自动化审计脚本,旨在深入且精确地评估 Linux 环境中的 CVE-2026-23111 漏洞。
CVE-2026-23111 是一种在 Linux 内核 nf_tables 子系统中发现的 释放后重用 (Use-After-Free, UAF) 漏洞(普遍影响 6.13 分支之前的开发版和稳定版)。
该缺陷源于捕获元素激活逻辑 (nft_map_catchall_activate) 中对内存的错误管理。拥有低权限的本地攻击者可利用该缺陷实现到 root 的本地权限提升 (LPE)。
要使利用程序在系统上成功,通常需要同时满足三个条件:
CAP_NET_ADMIN) 以直接与 nf_tables 交互。nf_tables 模块必须已加载或可由操作系统自动加载。此 Bash 脚本通过分析四个关键层面进行详细审计:
sysctl 参数(unprivileged_userns_clone 或 max_user_namespaces),验证常见利用入口向量是否被阻断。nf_tables 是否已加载,或 modprobe.d 配置文件中是否存在黑名单规则。CONFIG_X): 搜索并读取运行内核的编译标志(通过 /proc/config.gz 或 /boot/config-*),验证是否存在 CONFIG_USER_NS 和 CONFIG_NF_TABLES。