🔍 Contexte
Publié le 18 septembre 2026 sur le blog personnel d’Asim Viladi Oglu Manizada (heyitsas.im), cet article présente la divulgation coordonnée de quatre vulnérabilités d’élévation de privilèges locales (LPE) dans le noyau Linux, découvertes via des techniques d’analyse assistée par IA (agents LLM avec raisonnement géométrique de l’état mémoire). Les correctifs ont été coordonnés avec security@kernel.org et linux-distros@ avant publication.
🐛 Vulnérabilités identifiées
Les quatre failles, présentes depuis 10 à 21 ans dans le noyau, sont :
- DirtyAH6 (CVE-2026-80844) : Out-of-bounds access dans
ipv6_rearrange_rthdr()(sous-système IPsec/AH6/XFRM). Un paquet IPv6 HDRINCL avechdrlen=2etsegments_left=255décale un pointeur de 4 064 octets et passe cette taille àmemmove(). Exploitable en remote crash/DoS si la cible est un routeur IPv6 avec AH en mode transport ; remote root démontré en lab avec grooming mémoire. - TUNderflow (CVE-2026-81000) : Underflow dans
tun_set_headroom()via une chaîne netkit/VXLAN/Open vSwitch propageant 4 160 octets de headroom à un port TUN brut, causantSKB_MAX_HEAD(4160)négatif converti ensize_tgéant, laissantskb->data64 octets au-delà de l’allocation. - PPPoEject (CVE-2026-68121) : Use-after-free dans
pppoe_sendmsg()— un pointeur dans le head de l’skb est conservé après quedev_hard_header()peut appelerpskb_expand_head()et libérer ce head. Race condition via FUSE + ajout d’un port GRE/IP6GRE à un device team/bonding vide. - DiagSpill (CVE-2026-74469) : Integer overflow 16 bits sur
transport_countdans SCTP — la 65 536e association wrappe le compteur à 0, etsctp_diagcopie ~8 MiB au-delà de la réponse Netlink. Exploitable en remote crash/DoS si ASCONF/ADD-IP est activé avec SCTP-AUTH ouaddip_noauth_enable=1. Ne nécessite pas de user namespaces non privilégiés.
⚙️ Prérequis d’exploitation
- DirtyAH6, TUNderflow, PPPoEject : Nécessitent des user namespaces non privilégiés (ou CAPs équivalentes dans un conteneur)
- DiagSpill : Aucun prérequis de CAP ni de user namespace — accessible dès que SCTP et sctp_diag sont disponibles
- AppArmor et SELinux ne bloquent pas les exploits testés
🛠️ Techniques d’exploitation (PoC)
- DirtyAH6 : Corruption de
skb_shared_infovia OOB memmove AH6, puis écriture ESP dans un fragment file-backed remplaçantpam_rootok.soparpam_permit.so - TUNderflow : Placement de pipe buffers file-backed adjacents au paquet TUN malformé ; OOB write Open vSwitch active
PIPE_BUF_FLAG_CAN_MERGE, permettant le remplacement depam_rootok.so - PPPoEject : Race de fd tables dans le head libéré, redirection d’une entrée live vers un faux
struct file, callback kernel contrôlé installant des credentials root - DiagSpill : Grooming de l’overwrite sock_diag dans les page tables, corruption d’un objet credential, installation d’une règle sudoers
🔧 Correctifs
Les premières versions stables intégrant les quatre correctifs sont : 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50, 7.2.4.
📄 Nature de l’article
Article de recherche technique (writeup de vulnérabilités) publié par le chercheur découvreur, visant à informer les administrateurs système et la communauté sécurité Linux de l’existence, des détails techniques et des correctifs disponibles pour ces quatre LPE.
🧠 TTPs et IOCs détectés
TTP
- T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
- T1203 — Exploitation for Client Execution (Execution)
- T1190 — Exploit Public-Facing Application (Initial Access)
IOC
- CVEs :
CVE-2026-80844— NVD · CIRCL - CVEs :
CVE-2026-81000— NVD · CIRCL - CVEs :
CVE-2026-68121— NVD · CIRCL - CVEs :
CVE-2026-74469— NVD · CIRCL - Fichiers :
pam_rootok.so - Fichiers :
pam_permit.so - Chemins :
/dev/net/tun - Chemins :
/etc/pam.d/su
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 18 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟡 Indice de vérification factuelle : 55/100 (moyenne)
- ⬜ heyitsas.im — source non référencée (0pts)
- ✅ 14920 chars — texte complet (fulltext extrait) (15pts)
- ✅ 8 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 4/4 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://heyitsas.im/posts/lpe-quartet/