{"id":181690,"date":"2026-05-23T18:24:43","date_gmt":"2026-05-23T16:24:43","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux"},"modified":"2026-05-23T18:24:43","modified_gmt":"2026-05-23T16:24:43","slug":"opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux","title":{"rendered":"PoC f\u00fcr DirtyDecrypt ver\u00f6ffentlicht - eine neue LPE-Sicherheitsanf\u00e4lligkeit im Linux-Kernel","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex>      <noindex><\/p>\n<p>Proof of Concept f\u00fcr eine Schwachstelle ver\u00f6ffentlicht <strong>DirtyDecrypt<\/strong>\"The Rock\" <strong>DirtyCBC<\/strong>, die es einem lokalen, nicht privilegierten Benutzer erm\u00f6glicht, Root-Rechte in bestimmten Linux-Systemen zu erlangen. Das Problem liegt im Code <strong>rxgk<\/strong> der Subsysteme <strong>RxRPC<\/strong> und h\u00e4ngt mit dem Schreiben in den Page Cache aufgrund fehlender Copy-on-Write-Pr\u00fcfung in der Funktion rxgk_decrypt_skb() zusammen. \u00dcber die Ver\u00f6ffentlichung des PoC berichtete die Zeitung BleepingComputer am 18. Mai 2026; das PoC selbst wurde im <a rel=\"nofollow\" href=\"https:\/\/github.com\/v12-security\/pocs\/tree\/main\/dirtydecrypt\">Repository des V12-Teams<\/a>.<\/p>\n<p><\/noindex><\/noindex><\/p>\n<p><noindex><\/p>\n<p><a rel=\"nofollow\" href=\"https:\/\/docs.kernel.org\/networking\/rxrpc.html\">RxRPC ist ein Netzwerkprotokoll des Linux-Kernels<\/a> \u00fcber UDP, das einen zuverl\u00e4ssigen Transport f\u00fcr Remote-Operationen bereitstellt. In der Kernel-Dokumentation wird ausdr\u00fccklich darauf hingewiesen, dass <strong>AFS<\/strong> \u2014 Andrew File System \u2014 ein Beispiel f\u00fcr eine Anwendung ist, die RxRPC verwendet, und dass das Protokoll Sicherheitsverhandlungen f\u00fcr die Verbindung unterst\u00fctzt. In diesem Zusammenhang steht RxGK, das f\u00fcr den sicheren Modus von RxRPC\/AFS verwendet wird.<\/p>\n<p><\/noindex><\/p>\n<p>Laut V12 ist DirtyDecrypt eine weitere Variante von Schwachstellen der Klasse <strong>CopyFail \/ Dirty Frag \/ Fragnesia<\/strong>. Alle drehen sich um eine \u00e4hnliche Idee: Fehlerhafte Handhabung des Speichers des Kernels, Page Cache und Puffer kann es einem nicht privilegierten lokalen Prozess erm\u00f6glichen, auf Daten zuzugreifen, die f\u00fcr Schreibvorg\u00e4nge unzug\u00e4nglich sein sollten. Bei DirtyDecrypt handelt es sich um ein \u00abrxgk pagecache write\u00bb aufgrund fehlender COW-Schutzma\u00dfnahmen in rxgk_decrypt_skb().<\/p>\n<p>Das V12-Team behauptet, das Problem entdeckt und gemeldet zu haben <strong>9. Mai 2026<\/strong>, aber die Kernel-Pflegekr\u00e4fte antworteten, dass dies ein Duplikat eines bereits behobenen Fehlers sei. Nachdem die Forscher das PoC ver\u00f6ffentlichten, begr\u00fcndeten sie dies mit der Aussage, dass der Fix schon im Mainline-Kernel sei.<\/p>\n<p>Die Situation bez\u00fcglich CVE ist nicht ganz klar. BleepingComputer berichtet, dass es zum Zeitpunkt der Ver\u00f6ffentlichung keine separate offizielle CVE speziell f\u00fcr den Namen DirtyDecrypt gibt, jedoch verbindet Analyst Will Dormann die ver\u00f6ffentlichten Details von V12 mit <strong>CVE-2026-31635<\/strong>, die Ende April behoben wurde. In der NVD-Datenbank wird CVE-2026-31635 als Fehler in rxrpc beschrieben: Die Funktion rxgk_verify_response() \u00fcberpr\u00fcfte nicht korrekt die L\u00e4nge des RESPONSE-Authentifikators, weshalb ein zu gro\u00dfer Authentifikator in rxgk_decrypt_skb() gelangen konnte und den Code zu BUG_ON(len) f\u00fchrte.<\/p>\n<p><noindex><\/p>\n<p>Das hei\u00dft, \u00f6ffentliche Ver\u00f6ffentlichungen verbinden DirtyDecrypt mit <strong><a rel=\"nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-31635\">CVE-2026-31635<\/a><\/strong>, aber die formale Beschreibung der CVE in der NVD sieht zun\u00e4chst eher eng aus und spricht haupts\u00e4chlich von einem Fehler in der L\u00e4ngenpr\u00fcfung in rxrpc, nicht direkt von alias DirtyDecrypt\/DirtyCBC als separatem Eintrag. Daher w\u00e4re es korrekter zu sagen: <em>DirtyDecrypt steht wahrscheinlich im Einklang mit oder ist eng verbunden mit CVE-2026-31635<\/em>, anstatt zu behaupten, dass dies der offizielle Name der CVE ist.<\/p>\n<p><\/noindex><\/p>\n<p>F\u00fcr den Betrieb wird ein Kernel mit aktivierter Option ben\u00f6tigt <strong>CONFIG_RXGK<\/strong>, der die Unterst\u00fctzung von RxGK f\u00fcr den AFS-Client und den Netzwerktransport aktiviert. Dies schr\u00e4nkt den betroffenen Systemkreis erheblich ein: Zun\u00e4chst handelt es sich um Distributionen, die schnell auf den Upstream-Kernel folgen, einschlie\u00dflich <strong>Fedora<\/strong>, <strong>Arch Linux<\/strong> und <strong>openSUSE Tumbleweed<\/strong>. Dabei betont BleepingComputer, dass der ver\u00f6ffentlichte V12 PoC nur auf Fedora und dem Mainline-Kernel getestet wurde.<\/p>\n<p><noindex><\/p>\n<p>DirtyDecrypt ist im Kontext einer ganzen Reihe \u00e4hnlicher Linux LPE-Schwachstellen aufgetaucht. Zuvor wurden <strong>Kopierfehler<\/strong> in algif_aead, <strong>Dirty Frag<\/strong> in den Netzwerkkomponenten, und anschlie\u00dfend <strong>Fragnesia<\/strong> in XFRM ESP-in-TCP. Microsoft <a rel=\"nofollow\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/05\/08\/active-attack-dirty-frag-linux-vulnerability-expands-post-compromise-risk\/\">beschrieb<\/a> Dirty Frag als lokale Privilegienerh\u00f6hung \u00fcber die esp4-, esp6- und rxrpc-Komponenten, die es einem Angreifer erm\u00f6glicht, nach dem Erhalt lokalem Zugang zu root-Rechten zu gelangen und sich im System zu verankern.<\/p>\n<p><\/noindex><\/p>\n<p>Die praktische Gefahr solcher Fehler liegt darin, dass sie h\u00e4ufig nach dem prim\u00e4ren Zugriff ausgenutzt werden: zum Beispiel nach der Kompromittierung eines SSH-Accounts, einer Web-Shell, eines verwundbaren Containers oder eines wenig privilegierten Dienstbenutzers. Hat der Angreifer root-Rechte, kann er Schutzma\u00dfnahmen deaktivieren, Geheimnisse lesen, Protokolle \u00e4ndern, Persistenz einrichten und weiter durch die Infrastruktur vordringen.<\/p>\n<p>Benutzern potenziell betroffener Rolling-Release-Distributionen wird empfohlen, die neuesten Kernel-Updates zu installieren. F\u00fcr Systeme, bei denen ein sofortiges Update nicht m\u00f6glich ist, werden in den Ver\u00f6ffentlichungen vor\u00fcbergehende Ma\u00dfnahmen wie das Deaktivieren nicht verwendeter rxrpc-Module und verwandter Komponenten erw\u00e4hnt, jedoch k\u00f6nnten solche Umgehungsl\u00f6sungen AFS und Teile von IPsec\/VPN-Szenarien beeintr\u00e4chtigen, weshalb sie nur nach \u00dcberpr\u00fcfung der Auswirkungen auf das spezielle System angewendet werden sollten.<\/p>\n<p>F\u00fcr die meisten Desktop- und Serverinstallationen ist das Risiko wahrscheinlich geringer als bei Copy Fail: DirtyDecrypt erfordert eine spezifische Kernel-Konfiguration und die lokale Ausf\u00fchrung von Code. Dennoch verdient das Problem f\u00fcr Fedora, Arch Linux, openSUSE Tumbleweed und andere Systeme mit schnellem Kernel-Update Aufmerksamkeit: Dies ist kein theoretischer Bericht mehr, sondern eine Schwachstelle mit einem ver\u00f6ffentlichten PoC und einem klaren Weg zur Privilegienerh\u00f6hung.<\/p>\n<p>Quelle: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/news\/security\/18296676\">linux.org.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d proof-of-concept \u0434\u043b\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 DirtyDecrypt, \u0442\u0430\u043a\u0436\u0435 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u043a\u0430\u043a DirtyCBC, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430 root \u043d\u0430 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c\u0430\u0445 Linux. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043d\u0430\u0445\u043e\u0434\u0438\u0442\u0441\u044f \u0432 \u043a\u043e\u0434\u0435 rxgk \u043f\u043e\u0434\u0441\u0438\u0441\u0442\u0435\u043c\u044b RxRPC \u0438 \u0441\u0432\u044f\u0437\u0430\u043d\u0430 \u0441 \u0437\u0430\u043f\u0438\u0441\u044c\u044e \u0432 page cache \u0438\u0437-\u0437\u0430 \u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0443\u044e\u0449\u0435\u0439 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 copy-on-write \u0432 \u0444\u0443\u043d\u043a\u0446\u0438\u0438 rxgk_decrypt_skb(). \u041e \u043f\u0443\u0431\u043b\u0438\u043a\u0430\u0446\u0438\u0438 PoC 18 \u043c\u0430\u044f 2026 \u0433\u043e\u0434\u0430 \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u043e \u0438\u0437\u0434\u0430\u043d\u0438\u0435 BleepingComputer; \u0441\u0430\u043c PoC \u0440\u0430\u0437\u043c\u0435\u0449\u0451\u043d \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-181690","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d proof-of-concept \u0434\u043b\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 DirtyDecrypt, \u0442\u0430\u043a\u0436\u0435 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u043a\u0430\u043a DirtyCBC, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d PoC \u0434\u043b\u044f DirtyDecrypt \u2014 \u043d\u043e\u0432\u043e\u0439 LPE-\u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 \u044f\u0434\u0440\u0435 Linux | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d proof-of-concept \u0434\u043b\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 DirtyDecrypt, \u0442\u0430\u043a\u0436\u0435 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u043a\u0430\u043a DirtyCBC, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-05-23T16:24:43+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-23T16:24:43+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47PoC f\u00fcr DirtyDecrypt \u2013 eine neue LPE-Schwachstelle im Linux-Kernel ver\u00f6ffentlicht | ProHoster","description":"Ein Proof-of-Concept f\u00fcr die Schwachstelle DirtyDecrypt, auch bekannt als DirtyCBC, wurde ver\u00f6ffentlicht, die es einem lokalen, nicht privilegierten Benutzer erm\u00f6glicht, Rechte zu erlangen.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d PoC \u0434\u043b\u044f DirtyDecrypt \u2014 \u043d\u043e\u0432\u043e\u0439 LPE-\u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 \u044f\u0434\u0440\u0435 Linux | ProHoster","og:description":"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d proof-of-concept \u0434\u043b\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 DirtyDecrypt, \u0442\u0430\u043a\u0436\u0435 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u043a\u0430\u043a DirtyCBC, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430.","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-05-23T16:24:43+00:00","article:modified_time":"2026-05-23T16:24:43+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/181690","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=181690"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/181690\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=181690"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=181690"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=181690"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}