
Linux-fællesskabet står over for en ny situation kritisk sårbarhed ved lokal privilegieeskalering kaldet Dirty Frag, blev det opdaget blot en uge efter afgørelsen Kopiering mislykkedesDette nye sikkerhedsproblem, forklaret i detaljer på GitHubDette giver enhver lokal bruger uden privilegier mulighed for at få root-adgang på de fleste nuværende Linux-distributioner, og det mest bekymrende er, at for nu, Der er ingen officiel patch eller tildelt CVE-id..
Dirty Frag er blevet afsløret før tidsplanen efter brud på en sikkerhedsembargoEn tredjepart, der ikke var relateret til forskningen, lækkede nogle af oplysningerne, hvilket fik forskeren til at offentliggøre tekniske detaljer og proof of concept, før kernelvedligeholdere og distributioner havde patches klar. Dette efterlader systemadministratorer i en usikker situation: en pålideligt udnyttelig sårbarhed uden nogen endelig løsning endnu tilgængelig.
Hvad er Dirty Frag, og hvorfor giver det så meget anledning til bekymring?
Dirty Frag er blevet præsenteret som direkte efterfølger til Copy Fail og tilhører den samme familie af sårbarheder som Dirty Pipe. Alle disse sårbarheder deler et fælles underliggende princip: udnytte fejl i kernens sidecachehåndteringDet vil sige i den kopi i hukommelsen, som Linux vedligeholder af filerne for at forbedre ydeevnen.
I praksis opnår angrebet det Kernen selv overskriver indhold i sidens cache af en fil uden at angriberen har skrivetilladelser til den fil. Denne kontrollerede overskrivning bliver en vilkårlig skriveprimitiv, der, hvis den udnyttes korrekt, tillader rettighedsforøgelse til root med en enkelt udførelse af udnyttelsen.
Ifølge den sydkoreanske forsker Hyunwoo Kim (kendt som @v4bel), Dirty Frag er ikke en simpel engangsfejl, men en logisk sårbarhedsklasse som udvider den samme familie, som Dirty Pipe og Copy Fail tilhører. Den afhænger ikke af tid eller raceforhold, hvilket betyder, at udnyttelsen er deterministisk, ikke forårsager kernenedbrud i tilfælde af fejl, og har en meget høj succesrate i sårbare systemer.
To sårbarheder kædet sammen for at få root-adgang
En af hovedfunktionerne ved Dirty Frag er, at den ikke er baseret på en enkelt fiasko, men snarere Den kæder to forskellige Linux-kernelsårbarheder sammen for at opnå et næsten universelt angreb på moderne systemer:
- xfrm-ESP Side-Cache Skrivning – Sårbarhed i IPsec/ESP-netværksstakken (esp_input()-funktion), introduceret i en Januar 2017-forpligtelse (cac2661c53f3). Tillader en 4-byte lagerplads direkte i sidens cache, på en position og med en værdi kontrolleret af angriberen.
- RxRPC Page-Cache Write – Fejl i RxRPC/rxkad-undersystemet (funktion rxkad_verify_packet_1()), til stede siden Juni 2023Den udfører en 8-byte skrivning til sidens cache, udnytter dekrypteringsprocessen, uden at kræve rettigheder til at oprette navnerum, og nøglen kan være brute force fuldstændigt fra brugerområdet.
Den første sårbarhed findes i IPsec (xfrm)-undersystemet og udnyttes, når en ikke-lineær socketbuffer med splejsede sider (sider i sidecachen tilknyttet via handlinger som f.eks. splice(2) o sendfile(2)) undgår kopibekræftelse ved at skrive (skb_cow_data()I det scenarie skriver ESP'ens hurtige dekrypteringssti direkte til disse sider, hvilket åbner døren for at ændre data, som en ikke-privilegeret proces refererer til.
I tilfælde af RxRPC, dekrypteringsstien anvender en in-place dekryptering på sider i sidens cache Disse er også "forankret" af brugeren, men uden at kræve særlige tilladelser såsom oprettelse af navnerum. Angriberen forbereder en krypteret blok i brugerområdet, således at når den dekrypteres af kernen, resultatet er præcis den ønskede tekst i hukommelsen.
Hvorfor Dirty Frag påvirker næsten alle distributioner
Ingen af sårbarhederne dækker, set hver for sig, alle scenarier. xfrm-ESP-angrebet kræver, at en ikke-privilegeret bruger kan opret brugernavnerumDette er noget, der blokeres af AppArmor i nogle Ubuntu-konfigurationer. I modsætning hertil behøver RxRPC-exploitet ikke navnerum, men det gør modulet. rxrpc.ko er ikke inkluderet som standard i de fleste virksomhedsdistributioner, såsom visse versioner af RHEL.
Nøglen til Dirty Frag ligger i bruge begge udnyttelsesveje på en komplementær mådeI systemer hvor brugernavnerum er tilladt, udløses ESP-varianten først; i miljøer som mange Ubuntu-installationer, hvor oprettelse af navnerum er begrænset, men rxrpc-modulet er indlæst som standard, kommer RxRPC-varianten i spil. Således, De "blinde vinkler" på den ene angrebsrute dækkes af den andenopnåelse af en praktisk talt universel udnyttelse.
Blandt de distributioner, der er bekræftet som berørt, er Ubuntu 24.04.4forskellige versioner af RHEL 10.1, CentOS Stream 10, AlmaLinux 10, Fedora 44 og openSUSE TumbleweedDette gælder også for andre populære platforme såsom Arch Linux eller WSL2-miljøer på Windows. I praksis betyder det, at en stor del af Linux-servere og -desktops, der er i brug, kan være sårbare, hvis de har de involverede moduler og konfigurationer.
Forholdet til kopifejl og andre nylige fejl
Dirty Frag kommer lige efter Copy Fail (CVE-2026-31431), som allerede har tvunget accelererer programrettelser på tværs af flere Linux-distributioner i lyset af en sårbarhed i forbindelse med eskalering af rettigheder, der aktivt udnyttes. Begge deler ideen om at misbruge sidens cache og hurtige I/O-stier, men Dirty Frag har en bekymrende fordel: Det virker endda på systemer, hvor der er anvendt afhjælpning af kopifejl, såsom modullåsen algif_aead eller politikker fra Kernel-lockdown.
Forskeren påpeger, at Dirty Frag kan udløses uanset om algif_aead-modulet er aktiveret eller blokeretMed andre ord, selvom en produktionsserver allerede har implementeret anbefalingerne for kopifejl, forbliver den sårbar over for denne nye udnyttelse, indtil kernen er opdateret med de specifikke programrettelser, eller de midlertidige afbødende foranstaltninger er anvendt.
Indvirkning på erhvervsmiljøer
I den kontekst, hvor Linux bruges i vid udstrækning i datacentre, cloud-udbydere og offentlige institutioner.Dirty Frag udgør en høj risiko for lateral eskalering inden for interne netværk. En angriber, der opnår normal brugeradgang (for eksempel gennem stjålne legitimationsoplysninger, en sårbar webapplikation eller en forkert konfigureret tjeneste) Jeg kunne få lokal root-adgang med det samme og uden at skulle udnytte komplekse forhold.
For organisationer, der driver missionskritiske tjenester på distributioner som Ubuntu, RHEL, CentOS Stream, Fedora eller AlmaLinux, er problemet ikke begrænset til en enkelt leverandør: sårbarheden Den ligger i selve Linux-kernen.Nogle projekter, såsom AlmaLinux, er allerede begyndt at arbejde på tidlige patches til testPå udgivelsesdatoen findes der dog stadig ingen bredt anvendt officiel løsning.
Dette scenarie tvinger mange sikkerheds- og systemteams til at implementere midlertidige foranstaltningerGennemgå dine server- og arbejdsstationsinventarer, og prioritér miljøer med brugere, der har interaktive shells eller muligheden for at køre binære filer på systemet, og sikre legitimationsoplysninger (f.eks. ændre root-adgangskode), da det netop er den vektor, som Dirty Frag udnytter.
Hvor ligger kernefejlen?
På et teknisk niveau befinder Dirty Frag sig i hurtige dekrypteringsruter på stedet fra kernens netværksmoduler esp4, esp6 og rxrpc. Når en netværkspakke ankommer pakket ind i ESP eller via RxRPC, forsøger modtagerstien at dekryptere den uden yderligere datakopier for at forbedre ydeevnen.
Problemet opstår, når disse pakker indeholder fragmenter af pagineret hukommelse, der ikke udelukkende ejes af kernen, såsom sider i sidecachen, der er tilknyttet handlinger fra splice o MSG_SPLICE_PAGESI stedet for at arbejde på en privat buffer, kernen skriv direkte på disse delte sidersom stadig refereres til af en uprivilegeret brugerproces. Dette afslører dataenes klartekst eller, værre endnu, muliggør deres bevidste korruption.
Ifølge analyser offentliggjort på sikkerhedsmailinglister som f.eks. oss-sikkerhed og netudviklingJanuar 2017-commit'en, der introducerede xfrm-ESP-sårbarheden, var også roden til et tidligere bufferoverløb (CVE-2022-27666), hvilket tyder på, at Den samme ændring i koden har skabt adskillige sikkerhedsproblemer i disse år.
Fravær af programrettelser og brud på embargoen
Dirty Frag blev anmeldt privat til Linux-kernevedligeholdere den 30. april 2026Den oprindelige plan var at holde informationen under embargo indtil midten af maj for at give tid til at forberede programrettelser, koordinere deres udgivelse med distributioner og minimere eksponeringsvinduet.
En tredjepart, der ikke er relateret til koordineringsprocessen, offentliggjorde dog Detaljer om ESP-angreb den 7. majbryde embargoen. Stillet over for denne situation besluttede forskeren at offentliggøre alle oplysninger, inklusive en Funktionelt proof of concept, der er i stand til at hente root med en enkelt kommandoResultatet er, at de fleste distributioner og resten af verden har været tvunget til at reagere øjeblikkeligt uden at have løsninger klar.
På tidspunktet for offentliggørelsen, Der var ingen officielle programrettelser i hovedkernetræet Der distribueres heller ikke opdaterede versioner af større leverandører. Nogle udbydere, såsom AlmaLinux, har udgivet foreløbige programrettelser til intern testning, men administratorer er stadig primært afhængige af afbødende foranstaltninger på konfigurationsniveau.
Sådan afbøder du Dirty Frag, mens du venter på programrettelser
I mangel af øjeblikkelige opdateringer er den generelle anbefaling fra sikkerhedsmiljøet bloker eller deaktiver de involverede kernemoduler i kendelsen: esp4, esp6 y rxrpcDette forhindrer, at sårbare ruter bliver indlæst eller brugt, hvilket drastisk reducerer angrebsfladen.
For de fleste stationære systemer og generelle servere er disse moduler de er ikke vigtigeda de primært er relateret til IPsec-funktionalitet (netværkstrafikkryptering) og RxRPC, en fjernprocedurekaldsmekanisme, der er mindre almindelig i standardinstallationer. Men i miljøer, der bruger ESP-baserede IPsec VPN'er eller andre specifikke tjenester; deaktivering af dem kan påvirke forbindelsen, og risiciene bør vurderes.
En hurtig og automatiseret måde at anvende denne afhjælpning på er at oprette en modprobe-konfiguration, der tvinger udskiftning af sårbare moduler med en harmløs binærfil og afinstallerer dem, hvis de allerede var aktive. Forskellige sikkerhedskilder har delt en kommandolinje, der ligner følgende:
sudo sh -c "printf 'install esp4 /bin/false
install esp6 /bin/false
install rxrpc /bin/false
' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true"
Denne kommando opretter filen /etc/modprobe.d/dirtyfrag.conf med regler, der forhindrer moduler esp4, esp6 y rxrpc Genindlæs dem, og prøv derefter at fjerne dem, hvis de allerede var i hukommelsen. For langt de fleste webservere, databaser eller almindelige forretningsapplikationer i infrastrukturer, Det burde ikke forårsage afbrydelserDet anbefales dog altid at teste i præproduktionsmiljøer først.
Proof of concept og risiko for udnyttelse i den virkelige verden
Sammen med den offentlige udgivelse af Dirty Frag har forskeren udgivet en arkivet med proof of concept-kodenDette gør det muligt at kompilere og udføre angrebet med et par kommandoer. Den resulterende binære kode kæder de to angrebsstier (ESP og RxRPC) sammen, og på sårbare systemer, opgraderer øjeblikkeligt den nuværende bruger til root.
Nogle tekniske kilder, der har analyseret fejlen, angiver, at de har været i stand til at reproducere sårbarheden i forskellige distributionerDette inkluderer opdaterede Arch Linux-installationer og -systemer med den nyeste større kerne. Det er endda blevet observeret, at miljøer som WSL2, der i stigende grad bruges af udviklere, udviser den samme adfærd, hvis den underliggende kerne opfylder de nødvendige betingelser.
Kombinationen af en brugervenlig offentlig udnyttelse og en vindue uden programrettelser tilgængelige Dette øger sandsynligheden for, at ondsindede grupper vil forsøge at integrere Dirty Frag i deres angrebskæder. For mange organisationer betyder det en hurtig gennemgang af deres adgangskontroller, styrkelse af intern netværkssegmentering og forstærkning af overvågning af mistænkelig aktivitet på Linux-servere.
Distributionsresponser og næste skridt
Selvom annonceringen overraskede en stor del af økosystemet, er flere Linux-systemudbydere begyndt at arbejde på specifikke programrettelser til de berørte dekrypteringsruterForskeren sendte selv rettelsen til RxRPC-delen til mailinglisten netdev inden udgangen af april, og det forventes, at løsningerne vil blive integreret i kernens stabile grene i de kommende dage eller uger.
I tilfælde af distributioner med en stærk tilstedeværelse, som f.eks. Ubuntu, Debian, RHEL, SUSE, openSUSE, Fedora eller AlmaLinuxFokus er på at levere korrekt testede kerneopdateringer via deres sædvanlige sikkerhedskanaler. I mellemtiden opfordres administratorer og IT-chefer til at nøje overvåge sikkerhedsrådgivning Installer opdateringer, så snart de er tilgængelige i de officielle arkiver.
Nylige erfaringer med Dirty Pipe, Copy Fail og nu Dirty Frag fremhæver behovet for Forbedr sikkerhedsgennemgange i kritiske dele af kernenisær inden for højtydende områder såsom hurtige netværk og I/O-stier, hvor aggressive optimeringer kan introducere subtile, men meget farlige fejl.
Fremkomsten af Dirty Frag, sammen med andre nylige fejl, understreger endnu engang vigtigheden af at vedligeholde en agil opdateringspolitik og dybdegående forsvarskontroller på enhver Linux-infrastruktur. Selvom der stadig ikke findes definitive programrettelser til denne sårbarhed, er deaktivering af de involverede moduler, overvågningssystemer og forberedelse til hurtig udrulning af fremtidige kerneopdateringer for nuværende blevet den bedste beredskabsplan til at minimere virkningen af denne nye angrebsvektor.