đ Source : Blog Exodus Intelligence, publiĂ© le 8 juin 2026. Article de recherche technique rĂ©digĂ© par Oliver Sieber, dĂ©taillant la dĂ©couverte, l’analyse et l’exploitation d’une vulnĂ©rabilitĂ© dans le noyau Linux.
đ Contexte de la vulnĂ©rabilitĂ©
La vulnérabilité CVE-2026-23111 a été découverte début 2025 dans le sous-systÚme nftables du noyau Linux. Elle a été corrigée en amont le 5 février 2026. Une seconde vulnérabilité connexe, CVE-2026-23278, est également mentionnée mais hors scope de cet article.
đ Nature de la vulnĂ©rabilitĂ©
Il s’agit d’un use-after-free causĂ© par une logique incorrecte dans la fonction nft_map_catchall_activate(). Lors de l’annulation (abort) d’un batch de transactions nftables :
- Un élément
catchalld’une verdict map de typepipapoest dĂ©sactivĂ© lors de la suppression du set - La fonction de rĂ©activation
nft_map_catchall_activate()ignore incorrectement les Ă©lĂ©ments inactifs (Ă cause d’un opĂ©rateur!mal placĂ©) - Le compteur de rĂ©fĂ©rences de la chaĂźne cible reste Ă zĂ©ro bien qu’une rĂ©fĂ©rence valide existe encore
- La chaĂźne peut alors ĂȘtre supprimĂ©e, crĂ©ant un pointeur dangling exploitable
đ„ Exploitation
L’exploit rĂ©alise une Ă©lĂ©vation de privilĂšges locale (LPE) d’un utilisateur non privilĂ©giĂ© vers root sur :
- Debian Bookworm
- Debian Trixie
- Ubuntu 22.04 LTS
- Ubuntu 24.04 LTS
Les Ă©tapes d’exploitation sont :
- DĂ©clenchement de la vulnĂ©rabilitĂ© via 4 batches de transactions nftables (nĂ©cessite la crĂ©ation d’un namespace rĂ©seau)
- Fuite de l’adresse base du noyau : reclaim du chunk libĂ©rĂ© avec une structure
seq_operationscontenant des pointeurs de fonctions noyau, lus viaNFT_MSG_GETRULE - Fuite d’adresses heap : reclaim avec des objets
nft_ruledont les membreslist_head(prev/next) sont lus de la mĂȘme façon - DĂ©tournement du flux de contrĂŽle : pivot de pile via des gadgets ROP, appel Ă
commit_creds(&init_cred),__rcu_read_unlock(), etswitch_task_namespaces()pour obtenir les privilĂšges root et sortir de l’isolation de namespace
đ StabilitĂ©
- Stabilité >99% sur systÚme idle
- Stabilité ~80% sous charge intensive (benchmark Apache via Phoronix Test Suite)
- Techniques de context conservation utilisées pour améliorer la fiabilité
đ Type d’article
Publication de recherche technique offensive. But principal : documenter la dĂ©couverte, l’analyse de code et la chaĂźne d’exploitation complĂšte d’une vulnĂ©rabilitĂ© noyau Linux pour la communautĂ© CTI et sĂ©curitĂ©.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1068 â Exploitation for Privilege Escalation (Privilege Escalation)
- T1203 â Exploitation for Client Execution (Execution)
- T1574 â Hijack Execution Flow (Defense Evasion)
IOC
- CVEs :
CVE-2026-23111â NVD · CIRCL - CVEs :
CVE-2026-23278â NVD · CIRCL - Chemins :
/proc/self/stat
đĄ Indice de vĂ©rification factuelle : 50/100 (moyenne)
- ⏠blog.exodusintel.com â source non rĂ©fĂ©rencĂ©e (0pts)
- â 37154 chars â texte complet (fulltext extrait) (15pts)
- â 3 IOCs (IPs/domaines/CVEs) (10pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 3 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠0/2 CVE(s) confirmée(s) (0pts)
đ Source originale : https://blog.exodusintel.com/2026/06/08/off-by-exploiting-a-use-after-free-in-the-linux-kernel/