{"id":170863,"date":"2026-05-18T12:24:54","date_gmt":"2026-05-18T10:24:54","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/v-linux-raskryta-novaya-lpe-uyazvimost-fragnesia-pozvolyayushhaya-lokalnomu-polzovatelyu-poluchit-root"},"modified":"2026-05-18T12:24:54","modified_gmt":"2026-05-18T10:24:54","slug":"v-linux-raskryta-novaya-lpe-uyazvimost-fragnesia-pozvolyayushhaya-lokalnomu-polzovatelyu-poluchit-root","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/v-linux-raskryta-novaya-lpe-uyazvimost-fragnesia-pozvolyayushhaya-lokalnomu-polzovatelyu-poluchit-root","title":{"rendered":"Im Linux wurde eine neue LPE-Sicherheitsanf\u00e4lligkeit Fragnesia entdeckt, die es einem lokalen Benutzer erm\u00f6glicht, Root-Rechte zu erlangen","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Im Linux-Kernel wurde eine weitere Schwachstelle f\u00fcr eine lokale Privilegienaus\u00fcbung entdeckt, die den Namen <strong>Fragnesia<\/strong> und die Kennung <strong>CVE-2026-46300<\/strong>. Das Problem geh\u00f6rt zur gleichen Angriffsart auf den Page Cache wie die k\u00fcrzlich diskutierten Copy Fail und Dirty Frag, ist jedoch keine Wiederholung eines alten Fehlers: es handelt sich um einen separaten Defekt im Code. <strong>XFRM ESP-in-TCP<\/strong>.<\/p>\n<p>Die Schwachstelle wurde von dem Forscher <strong>William Bowling<\/strong> aus dem Team <strong>V12 Security<\/strong>. Laut der ver\u00f6ffentlichten Beschreibung erm\u00f6glicht Fragnesia einem nicht privilegierten lokalen Benutzer das \u00c4ndern des Inhalts von nur lesbaren Dateien im Page Cache und somit die Ausf\u00fchrung von Code mit Root-Rechten. Im Gegensatz zu vielen alten LPE-Exploits erfordert der Angriff kein Timing und wird von Forschern als deterministisch beschrieben.<\/p>\n<p>Technisch gesehen h\u00e4ngt das Problem damit zusammen, dass beim Zusammenf\u00fchren von Netzwerkpuffern der Kernel das Kennzeichen verlieren konnte, dass ein Datenfragment \u201egemeinsam\u201c ist und mit einer externen Speicherseite, einschlie\u00dflich des Page Cache, verbunden ist. Im vorgeschlagenen Patch wird dies als Fehler in skb_try_coalesce() beschrieben: Beim \u00dcbertragen von gepufferten Fragmenten von einem sk_buff zu einem anderen wurde das Flag SKBFL_SHARED_FRAG nicht beibehalten. Infolgedessen konnte der sp\u00e4tere ESP-Code f\u00e4lschlicherweise annehmen, dass der Puffer sicher f\u00fcr \u00c4nderungen ist.<\/p>\n<p>Die praktische Auswirkung besteht darin, dass Daten, die zuvor in die TCP-Warteschlange aus einer Datei eingegeben wurden, nach dem Umschalten des Sockets in den ESP-in-TCP-Modus vom Kernel als ESP-Verschl\u00fcsselungstext verarbeitet werden konnten. Bei der Entschl\u00fcsselung von AES-GCM wurden Bytes direkt im Page Cache ver\u00e4ndert, der mit der Datei verbunden ist. Das \u00e4ndert die Datei auf der Festplatte nicht, ver\u00e4ndert jedoch ihre Darstellung im Speicher, bis die Seite aus dem Cache verdr\u00e4ngt wird.<\/p>\n<p>In der ver\u00f6ffentlichten Demonstration des Angriffs wurde als Ziel \/usr\/bin\/su verwendet: der Exploit modifizierte die ersten Bytes der Bin\u00e4rdatei im Page Cache und f\u00fchrte dann die im Speicher ge\u00e4nderte Kopie aus, um eine Shell mit Root-Rechten zu erhalten. Die urspr\u00fcngliche Datei auf der Festplatte blieb dabei unver\u00e4ndert, was das Problem besonders schwierig zu diagnostizieren macht: Spuren der Ausnutzung k\u00f6nnen nach dem Leeren des Page Cache oder einem Neustart verschwinden.<\/p>\n<p>Fragnesia tauchte weniger als eine Woche nach Dirty Frag auf. In V12 wird hervorgehoben, dass es sich um einen separaten Fehler an der gleichen Angriffsoberfl\u00e4che \u2014 ESP\/XFRM \u2014 handelt, und nicht um eine Umbenennung einer bereits behobenen Schwachstelle. Phoronix stellt auch fest, dass zum Zeitpunkt der Ver\u00f6ffentlichung ein Proof-of-Concept verf\u00fcgbar war und der Fix aus einem kleinen Patch f\u00fcr net\/core\/skbuff.c bestand, der noch nicht in die Hauptzweige des Kernels integriert war.<\/p>\n<p> <noindex><noindex><\/p>\n<p>Canonical hat <a rel=\"nofollow\" href=\"https:\/\/ubuntu.com\/security\/CVE-2026-46300\">CVE-2026-46300<\/a> hohe Priorit\u00e4t f\u00fcr Ubuntu zugewiesen und den Grund als \u201etriviale lokale Privilegieneskalation\u201c angegeben. Auf der Ubuntu-Sicherheitsseite f\u00fcr die betroffenen Kernel war zum Zeitpunkt des Updates am 13. Mai der Status \u201eBedarf an Bewertung\u201c angegeben, und es wurde gesondert vermerkt, dass das Problem auch im ESP-Modul des Kernels vorhanden ist und vor\u00fcbergehend auf die gleiche Weise gemildert werden kann wie Dirty Frag.<\/p>\n<p><\/noindex><\/noindex> <noindex><\/p>\n<p><a rel=\"nofollow\" href=\"https:\/\/security-tracker.debian.org\/tracker\/CVE-2026-46300\">Debian Security Tracker<\/a> markierte zum Zeitpunkt der \u00dcberpr\u00fcfung die Kernel in den Branches bullseye, bookworm, trixie, forky und sid als verwundbar; f\u00fcr das Paket linux in unstable war noch keine fixe Version angegeben.<\/p>\n<p><\/noindex> <noindex><\/p>\n<p>Die vor\u00fcbergehende Schutzma\u00dfnahme bleibt die gleiche wie bei Dirty Frag: <a rel=\"nofollow\" href=\"https:\/\/blog.cloudlinux.com\/fragnesia-mitigation-and-kernel-update\">deaktivieren Sie das Laden der Module<\/a> esp4, esp6 und rxrpc, falls sie f\u00fcr das System nicht ben\u00f6tigt werden. Dies kann die Funktion von IPsec-Tunneln auf Knoten beeintr\u00e4chtigen, an denen kernel ESP, strongSwan, Libreswan oder \u00e4hnliche Konfigurationen verwendet werden, daher sollte diese Ma\u00dfnahme auf VPN-Gateways nur nach Bewertung der Konsequenzen angewendet werden.<\/p>\n<p><\/noindex> <\/p>\n<p>Beispiel f\u00fcr eine vor\u00fcbergehende Milderung f\u00fcr Administratoren:<\/p>\n<p> sudo sh -c \"printf 'install esp4 \/bin\/falseninstall esp6 \/bin\/falseninstall rxrpc \/bin\/falsen' &gt; \/etc\/modprobe.d\/dirtyfrag.conf\" sudo rmmod esp4 esp6 rxrpc 2&gt;\/dev\/null || true   <\/p>\n<p>Wenn der Verdacht besteht, dass das System bereits angegriffen worden sein k\u00f6nnte, ist eine blo\u00dfe Blockierung der Module nicht ausreichend: Da die \u00f6ffentliche Demonstration die ausf\u00fchrbare Datei direkt im Page Cache modifiziert, empfehlen Administratoren, den Page Cache zu leeren oder das System nach der Umsetzung der Schutzma\u00dfnahmen neu zu starten. CloudLinux weist ausdr\u00fccklich darauf hin, dass nach der Ausnutzung \/usr\/bin\/su bis zum Austausch der entsprechenden Seiten im Speicher ver\u00e4ndert bleiben kann.<\/p>\n<p>Um die vor\u00fcbergehende Regel nach der Installation des behobenen Kernels zu entfernen, kann die erstellte Datei gel\u00f6scht werden:<\/p>\n<p> sudo rm \/etc\/modprobe.d\/dirtyfrag.conf    <\/p>\n<p>Die wichtigste Empfehlung bleibt standardm\u00e4\u00dfig: Installieren Sie den behobenen Kernel von Ihrer Distribution und starten Sie das System neu. Bis zum Update bergen besonders Mehrbenutzerserver, CI-Runner, Shared Hosting, Container-Build-Farmen und alle Maschinen, auf denen nicht privilegierte oder teilweise vertrauensw\u00fcrdige Benutzer lokalen Code ausf\u00fchren k\u00f6nnen, die gr\u00f6\u00dften Risiken.<\/p>\n<p>Quelle: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/news\/security\/18292778\">linux.org.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u044f\u0434\u0440\u0435 Linux \u0440\u0430\u0441\u043a\u0440\u044b\u0442\u0430 \u043e\u0447\u0435\u0440\u0435\u0434\u043d\u0430\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0439, \u043f\u043e\u043b\u0443\u0447\u0438\u0432\u0448\u0430\u044f \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 Fragnesia \u0438 \u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440 CVE-2026-46300. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043e\u0442\u043d\u043e\u0441\u0438\u0442\u0441\u044f \u043a \u0442\u043e\u043c\u0443 \u0436\u0435 \u043a\u043b\u0430\u0441\u0441\u0443 \u0430\u0442\u0430\u043a \u043d\u0430 page cache, \u0447\u0442\u043e \u0438 \u043d\u0435\u0434\u0430\u0432\u043d\u043e \u043e\u0431\u0441\u0443\u0436\u0434\u0430\u0432\u0448\u0438\u0435\u0441\u044f Copy Fail \u0438 Dirty Frag, \u043d\u043e \u043d\u0435 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u043e\u0432\u0442\u043e\u0440\u043d\u043e\u0439 \u043f\u0443\u0431\u043b\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0441\u0442\u0430\u0440\u043e\u0439 \u043e\u0448\u0438\u0431\u043a\u0438: \u0440\u0435\u0447\u044c \u0438\u0434\u0451\u0442 \u043e\u0431 \u043e\u0442\u0434\u0435\u043b\u044c\u043d\u043e\u043c \u0434\u0435\u0444\u0435\u043a\u0442\u0435 \u0432 \u043a\u043e\u0434\u0435 XFRM ESP-in-TCP. \u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u043b \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c William Bowling [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-170863","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u044f\u0434\u0440\u0435 Linux \u0440\u0430\u0441\u043a\u0440\u044b\u0442\u0430 \u043e\u0447\u0435\u0440\u0435\u0434\u043d\u0430\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0439, \u043f\u043e\u043b\u0443\u0447\u0438\u0432\u0448\u0430\u044f \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 Fragnesia \u0438 \u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440 CVE-2026-46300.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/v-linux-raskryta-novaya-lpe-uyazvimost-fragnesia-pozvolyayushhaya-lokalnomu-polzovatelyu-poluchit-root\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412 Linux \u0440\u0430\u0441\u043a\u0440\u044b\u0442\u0430 \u043d\u043e\u0432\u0430\u044f LPE-\u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c Fragnesia, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c root | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u044f\u0434\u0440\u0435 Linux \u0440\u0430\u0441\u043a\u0440\u044b\u0442\u0430 \u043e\u0447\u0435\u0440\u0435\u0434\u043d\u0430\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0439, \u043f\u043e\u043b\u0443\u0447\u0438\u0432\u0448\u0430\u044f \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 Fragnesia \u0438 \u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440 CVE-2026-46300.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/v-linux-raskryta-novaya-lpe-uyazvimost-fragnesia-pozvolyayushhaya-lokalnomu-polzovatelyu-poluchit-root\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-05-18T10:24:54+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-18T10:24:54+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Im Linux wurde eine neue LPE-Schwachstelle Fragnesia entdeckt, die es einem lokalen Benutzer erm\u00f6glicht, root-Rechte zu erlangen | ProHoster","description":"Im Linux-Kernel wurde eine weitere Schwachstelle zur lokalen Erh\u00f6hung von Rechten entdeckt, die den Namen Fragnesia und die Kennung CVE-2026-46300 tr\u00e4gt.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/v-linux-raskryta-novaya-lpe-uyazvimost-fragnesia-pozvolyayushhaya-lokalnomu-polzovatelyu-poluchit-root","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412 Linux \u0440\u0430\u0441\u043a\u0440\u044b\u0442\u0430 \u043d\u043e\u0432\u0430\u044f LPE-\u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c Fragnesia, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c root | ProHoster","og:description":"\u0412 \u044f\u0434\u0440\u0435 Linux \u0440\u0430\u0441\u043a\u0440\u044b\u0442\u0430 \u043e\u0447\u0435\u0440\u0435\u0434\u043d\u0430\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0439, \u043f\u043e\u043b\u0443\u0447\u0438\u0432\u0448\u0430\u044f \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 Fragnesia \u0438 \u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440 CVE-2026-46300.","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/v-linux-raskryta-novaya-lpe-uyazvimost-fragnesia-pozvolyayushhaya-lokalnomu-polzovatelyu-poluchit-root","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-05-18T10:24:54+00:00","article:modified_time":"2026-05-18T10:24:54+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/170863","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=170863"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/170863\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=170863"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=170863"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=170863"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}