Публикуван PoC за DirtyDecrypt - нова уязвимост LPE в ядрото на Linux

Публикувано proof-of-concept за уязвимост DirtyDecrypt, известна също като DirtyCBC, позволяваща на локален непривилегиран потребител да получи root права на някои Linux системи. Проблемата се крие в кода rxgk подсистемата RxRPC и е свързана с запис в page cache поради липсваща проверка за copy-on-write в функцията rxgk_decrypt_skb(). Публикацията на PoC беше съобщена на 18 май 2026 г. от изданието BleepingComputer; самият PoC е публикуван в репозитория на екип V12.

RxRPC е мрежов протокол на ядрото на Linux върху UDP, осигуряващ надежден транспорт за отдалечени операции. В документацията на ядрото е посочено, че AFS — Andrew File System — е пример за приложение, използващо RxRPC, а самият протокол поддържа преговори за сигурност на връзката. Именно в тази област попада RxGK, използван за защитен режим на RxRPC/AFS.

Според описанието на V12, DirtyDecrypt е още един вариант на уязвимости от клас CopyFail / Dirty Frag / Fragnesia. Всички те се въртят около подобна идея: неправилна работа с паметта на ядрото, page cache и буферите може да позволи на непривилегирован локален процес да повлияе на данни, които не трябва да са достъпни за запис. В случая с DirtyDecrypt става дума за "rxgk pagecache write" поради липсваща COW защита в rxgk_decrypt_skb().

Екип V12 твърди, че е открил и съобщил за проблема 9 май 2026 г., но отговорът на съпроводящите ядра е, че това е дубликат на вече поправен проблем. След това изследователите публикуваха PoC, като обосноваха, че поправката вече е в основното ядро.

С CVE ситуацията изглежда не съвсем пряма. BleepingComputer писаха, че на момента на публикуване няма отделен официален CVE за името DirtyDecrypt, но аналитикът Will Dormann свързва публикуваните от V12 детайли с CVE-2026-31635, поправен в края на април. В базата данни NVD, CVE-2026-31635 е описан като грешка в rxrpc: функцията rxgk_verify_response() неправилно е проверявала дължината на RESPONSE идентификатора, поради което твърде дълъг идентификатор е могъл да премине в rxgk_decrypt_skb() и да доведе кода до BUG_ON(len).

Тоест, публичните публикации свързват DirtyDecrypt с CVE-2026-31635, но формалното описание на CVE в NVD засега изглежда по-тясно и говори най-вече за грешка в проверка на дължината в rxrpc, а не пряко за алиас DirtyDecrypt/DirtyCBC като отделна запис. Затова е по-правилно да се пише: DirtyDecrypt вероятно е съвместимо или тясно свързано с CVE-2026-31635, а не да се твърди, че това е официалното име на CVE.

За експлоатация е необходимо ядро с активирана опция CONFIG_RXGK, която включва поддръжка на RxGK за AFS клиент и мрежов транспорт. Това значително ограничава кръга от засегнати системи: основно става въпрос за дистрибуции, които бързо следват upstream ядрото, включително Fedora, Arch Linux и openSUSE Tumbleweed. В същото време BleepingComputer подчертава, че публикуваният V12 PoC е тестван само на Fedora и основното ядро.

DirtyDecrypt се появи на фона на поредица от подобни LPE уязвимости в Linux. По-рано бяха разкрити Copy Fail в algif_aead, Dirty Frag в мрежовите компоненти, а след това Fragnesia в XFRM ESP-in-TCP. Microsoft описа Dirty Frag като локално повишаване на привилегии чрез компоненти esp4, esp6 и rxrpc, позволяващо на атакуващия, след получаване на локален достъп, да повиши правата си до root и да се стабилизира в системата.

Практическата опасност от такива недостатъци е, че те често се използват след първоначалното пробиване: например, след компрометиране на SSH акаунт, уеб оболка, уязвим контейнер или недостатъчно привилегирован потребител на услугата. Получавайки root, атакуващият може да деактивира защитни средства, да чете секрети, да променя журнали, да установява persistence и да напредва в инфраструктурата.

На потребителите на потенциално засегнати rolling-release дистрибуции се препоръчва да инсталират последните актуализации на ядрото. За системи, където незабавното актуализиране е невъзможно, в публикациите се споменават времеви мерки като деактивиране на неупотребяваните rxrpc модули и свързани компоненти, но такива обходни решения могат да повредят AFS и част от IPsec/VPN сценарии, затова трябва да се прилагат само след проверка на ефекта върху конкретната система.

За повечето десктоп и сървърни инсталации рискът вероятно е по-нисък, отколкото при Copy Fail: DirtyDecrypt изисква специфична конфигурация на ядрото и локално изпълнение на код. Въпреки това, за Fedora, Arch Linux, openSUSE Tumbleweed и други системи с бърза актуализация на ядрото проблемът заслужава внимание: това вече не е теоретичен доклад, а уязвимост с публикуван PoC и ясни средства за повишаване на привилегиите.

Източник: linux.org.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster