GRO Frag: uus LPE-haavatavus Linuxi vÔrgualus vÔimaldab hankida root-i juurdepÀÀsu

Avaldas on eksploite avatud juurdepÀÀsuga GRO Frag — lokaalne privileegide tĂ”stmise haavatavus Linuxi tuumas, mis on seotud GRO ja zero-copy skb töötlemisega vĂ”rgu stackis. Esialgse avastamise tĂ€pset kuupĂ€eva avalikes materjalides ei ole mĂ€rgitud. Avatud jĂ€lgedest on vĂ”imalik fikseerida kaks kuupĂ€eva: parandamine arutati netdev meililistis 20. mai 2026, kus seda haavatavust on juba kirjeldatud kui sobivat page cache'i ĂŒle kirjutamiseks, ja avalik PoC asetati GitHub Gist 22. mai 2026.

Ajutise meetmena enne parandatud tuuma installimist saab rĂŒnnaku vektorit piirata jĂ€rgmise sysctl seadistamisega: kernel.io_uring_disabled=1. See reĆŸiim keelab uusate io_uring eksemplaride loomise privileegita protsesside poolt, kui nad ei ole kaasatud lubatud rĂŒhma io_uring_group; grupi vÀÀrtuse -1 korral sĂ€ilib juurdepÀÀs ainult protsesside jaoks, kellel on CAP_SYS_ADMIN. See on just mitiigeerimine, mitte tĂ€ielik parandamine haavatavusele.

Probleem on funktsiooni skb_gro_receive() sees: paketide GRO ĂŒhendamisel vĂ”is tuum edastada fragmentide zero-copy skb teise skb juurde ilma korrektse zero-copy oleku ja SKBFL_MANAGED_FRAG_REFS lipu kontrollimata. Selle tulemusena vĂ”idi mĂ€lu lehed, millele algne skb ei hoidnud eraldi viiteid, vabastada valesti, mis viis use-after-free'i olukorrani. Patсhis on otseselt mĂ€rgitud, et selline olukord vĂ”ib viia UAF-ini, samuti et leitud variant oli sobilik page cache'i ĂŒle kirjutamiseks.

Avalikustatud PoC kirjeldab haavatavust kui LPE lĂ€bi GRO managed-frag UAF kasutades io_uring SEND_ZC ja virtuaalset vĂ”rkaadressi veth. Koodis on mĂ€rgitud, et mĂ”jutatud on tuumad Linux 6.0+, ekspluateerimine on vĂ”imalik privileegita kasutaja poolt, kuid nĂ”uab kergesti kĂ€ttesaadavat io_uring; paranduse nimeks on antud komiteed 4db79a322db8 koos muudatusega „net: gro: Ă€ra ĂŒhenda zcopy skbs“.


GRO Frag on tagajĂ€rgede poolest samas ohtlikus veaklassis nagu Copy Fail ja Dirty Frag: rĂŒndaja, kellel on lokaalne privileegita juurdepÀÀs, saavutab page cache'i andmete muutmise, see tĂ€hendab mĂ€lu, ilma et fail oleks vajalikult muudetud kettal. Sellised vead on eriti ebameeldivad, kuna need mĂ”jutavad piiri 'ainult lugemise' faili ja tegeliku sisu vahel, mida tuumad ja protsessid nĂ€evad jĂ€rgmistele pĂ€ringutele. Elastic oma uurimustes kirjeldas seda klassi kui praktilist teed root'i saamiseks page-cache'i korruptsiooni kaudu.

Avaldamise hetkel ei olnud GRO Frag jaoks eraldi CVE-identifikaator veel mÀÀratud, arvestades kergesti ligipÀÀsetavaid teateid. Ajutiste meetmetena peaksid administraatorid keskenduma tuuma uuendamisele versioonile, kus on parandus, ning ĂŒldiste riskialandamise meetmete rakendamisele sarnaste LPE-de puhul: privileegideta kasutajate nimede ruumide piiramine seal, kus see on lubatud, io_uring'i kasutamise kontrollimine ja kahtlaste ahelate jĂ€lgimine, mis on seotud kohaliku privileegide tĂ”stmisega. Seotud Copy Fail/DirtyFrag-rĂŒnnakute puhul soovitab Elastic samuti kombineerida patchimist madala taseme ekspluateerimis primitiivide tuvastamisega.

Madala taseme ekspluateerimis primitiivide all ei mĂ”isteta mitte valmis „rĂŒnnakut”, vaid pĂ”hilisi tehnilisi tehnikaid, millest eksploitat koostatakse.

GRO Fragi kontekstis vĂ”ib see tĂ€hendada mitte valmis rĂŒnnaku „kasutaja sai root” tuvastamist, vaid eraldi kahtlaste tegevuste mĂ€rkamine, mida eksploit kasutab privileegide tĂ”stmise teel.

Allikas: linux.org.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster