🔍 Contexte

Publié le 18 septembre 2026 sur le blog personnel d’Asim Viladi Oglu Manizada (heyitsas.im), cet article présente la divulgation coordonnée de quatre vulnérabilités d’élévation de privilèges locales (LPE) dans le noyau Linux, découvertes via des techniques d’analyse assistée par IA (agents LLM avec raisonnement géométrique de l’état mémoire). Les correctifs ont été coordonnés avec security@kernel.org et linux-distros@ avant publication.

🐛 Vulnérabilités identifiées

Les quatre failles, présentes depuis 10 à 21 ans dans le noyau, sont :

  • DirtyAH6 (CVE-2026-80844) : Out-of-bounds access dans ipv6_rearrange_rthdr() (sous-système IPsec/AH6/XFRM). Un paquet IPv6 HDRINCL avec hdrlen=2 et segments_left=255 décale un pointeur de 4 064 octets et passe cette taille à memmove(). Exploitable en remote crash/DoS si la cible est un routeur IPv6 avec AH en mode transport ; remote root démontré en lab avec grooming mémoire.
  • TUNderflow (CVE-2026-81000) : Underflow dans tun_set_headroom() via une chaîne netkit/VXLAN/Open vSwitch propageant 4 160 octets de headroom à un port TUN brut, causant SKB_MAX_HEAD(4160) négatif converti en size_t géant, laissant skb->data 64 octets au-delà de l’allocation.
  • PPPoEject (CVE-2026-68121) : Use-after-free dans pppoe_sendmsg() — un pointeur dans le head de l’skb est conservé après que dev_hard_header() peut appeler pskb_expand_head() et libérer ce head. Race condition via FUSE + ajout d’un port GRE/IP6GRE à un device team/bonding vide.
  • DiagSpill (CVE-2026-74469) : Integer overflow 16 bits sur transport_count dans SCTP — la 65 536e association wrappe le compteur à 0, et sctp_diag copie ~8 MiB au-delà de la réponse Netlink. Exploitable en remote crash/DoS si ASCONF/ADD-IP est activé avec SCTP-AUTH ou addip_noauth_enable=1. Ne nécessite pas de user namespaces non privilégiés.

⚙️ Prérequis d’exploitation

  • DirtyAH6, TUNderflow, PPPoEject : Nécessitent des user namespaces non privilégiés (ou CAPs équivalentes dans un conteneur)
  • DiagSpill : Aucun prérequis de CAP ni de user namespace — accessible dès que SCTP et sctp_diag sont disponibles
  • AppArmor et SELinux ne bloquent pas les exploits testés

🛠️ Techniques d’exploitation (PoC)

  • DirtyAH6 : Corruption de skb_shared_info via OOB memmove AH6, puis écriture ESP dans un fragment file-backed remplaçant pam_rootok.so par pam_permit.so
  • TUNderflow : Placement de pipe buffers file-backed adjacents au paquet TUN malformé ; OOB write Open vSwitch active PIPE_BUF_FLAG_CAN_MERGE, permettant le remplacement de pam_rootok.so
  • PPPoEject : Race de fd tables dans le head libéré, redirection d’une entrée live vers un faux struct file, callback kernel contrôlé installant des credentials root
  • DiagSpill : Grooming de l’overwrite sock_diag dans les page tables, corruption d’un objet credential, installation d’une règle sudoers

🔧 Correctifs

Les premières versions stables intégrant les quatre correctifs sont : 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50, 7.2.4.

📄 Nature de l’article

Article de recherche technique (writeup de vulnérabilités) publié par le chercheur découvreur, visant à informer les administrateurs système et la communauté sécurité Linux de l’existence, des détails techniques et des correctifs disponibles pour ces quatre LPE.

🧠 TTPs et IOCs détectés

TTP

  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
  • T1203 — Exploitation for Client Execution (Execution)
  • T1190 — Exploit Public-Facing Application (Initial Access)

IOC

  • CVEs : CVE-2026-80844NVD · CIRCL
  • CVEs : CVE-2026-81000NVD · CIRCL
  • CVEs : CVE-2026-68121NVD · CIRCL
  • CVEs : CVE-2026-74469NVD · CIRCL
  • Fichiers : pam_rootok.so
  • Fichiers : pam_permit.so
  • Chemins : /dev/net/tun
  • Chemins : /etc/pam.d/su

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 18 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vérification factuelle : 55/100 (moyenne)

  • ⬜ heyitsas.im — source non référencée (0pts)
  • ✅ 14920 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 8 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 4/4 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://heyitsas.im/posts/lpe-quartet/