GRO Frag: uus LPE-haavatavus Linuxi võrgu virnas võimaldab saada root õigusi.

Avaldati eksploiti GRO Frag — kohalik privileegide tõstmise haavatavus Linuxi tuumas, mis on seotud GRO töötlemise ja zero-copy skb-ga võrgu säästekihtides. Avalikes materjalides ei ole esialgse avastamise täpset kuupäeva märgitud. Avalike jälgede põhjal saab välja tuua kaks kuupäeva: parandus arutati netdev postituste nimekirjas 20. mai 2026, kus seda haavatavust on juba kirjeldatud kui page cache'i ümberkirjutamiseks sobivat, ning avalik PoC avaldati GitHub Gist 22. mai 2026.

Ajutise meetmena, kuni parandatud tuuma on installitud, saab rünnakusuunda piirata sysctl kaudu: kernel.io_uring_disabled=1. See režiim keelab uute io_uring eksemplaride loomise mitteprivilgeeritud protsesside poolt, kui need ei ole lubatud io_uring_group rühmas; rühma väärtusega -1 on juurdepääs saadaval ainult CAP_SYS_ADMIN-i õigustega protsessidele. See on pigem leevendus kui tõeline haavatavuse parandus.

Probleem esineb funktsioonis skb_gro_receive(): GRO paketide ühendamisel võis tuuma fragmentide zero-copy skb edastada teise skb, ilma et oleks korrektselt kontrollitud zero-copy olekut ja märki SKBFL_MANAGED_FRAG_REFS. Selle tulemusena võisid mälu lehed, millele algne skb ei hoidnud eraldi viiteid, valesti vabastada, põhjustades use-after-free. Patches on selgelt märgitud, et selline olukord võib põhjustada UAF-i ning et leitud variant oli sobiv page cache'i ülekirjutamiseks.

Avalik PoC kirjeldab haavatavust kui LPE läbi GRO managed-frag UAF io_uring SEND_ZC ja virtuaalse võrgu liidese veth kasutamise kaudu. Koodi kommentaaris on märgitud, et mõjutatud on kernelid Linux 6.0+, ekspluateerimine on võimalik mitteprivileegitud kasutaja poolt, kuid nõuab kergesti ligipääsetavat io_uring; paranduseks on nimetatud kommitt 4db79a322db8 koos muudatustega «net: gro: ära ühenda zcopy skbs».


GRO Fragi tagajärjed kuuluvad samasse ohtlikku vigade klassi nagu Copy Fail ja Dirty Frag: ründaja, kellel on kohalik madala privileegiga juurdepääs, suudab muuta andmeid page cache'is, st mälus, ilma et oleks vajalik faili muutmine kettal. Sellised vead on eriti ebameeldivad, kuna need mõjutavad piiri faili "ainult lugemiseks" ja tegeliku sisu vahel, mida tuuma ja protsessid näevad järgmiste päringute käigus. Elastic on varem kirjeldanud seda klassi kui praktilist viisi root'i hankimiseks page-cache'i rikutuse kaudu.

Käesoleva väljaande ilmumise hetkel ei olnud GRO Fragi jaoks eraldi CVE-identifikaatorit, nagu näitavad kergesti kättesaadavad aruanded. Ajutiste meetmete osas peaksid administratorid järgima tuuma värskendamist versioonile, mis sisaldab parandust, samuti rakendama üldisi riski maandamise meetmeid sarnaste LPE-de puhul: piirama mitteprivilegeeritud kasutaja nimesidu seal, kus see on võimalik, kontrollima io_uring'i kasutamist ja jälgima kahtlaseid ahelasi, mis on seotud kohalikku privileegide eskaleerimisega. Seotud Copy Fail/DityFrag rünnakute puhul soovitab Elastic samuti kombineerida patchimist madalas tasemes olevate haavatavuse ekspluateerimise primitiivide tuvastamisega.

Madala taseme primitiivid ekspluateerimisel ei ole mitte „valmis häkk“ vaid põhitehnilised meetodid, millest eksploit ehitatakse.

GRO Fragi kontekstis võib see tähendada, et ei tuvastata juba valminud fakti „kasutaja on saanud root-i“, vaid püüda märgata üksikute kahtlaste tegevuste, mida eksploit kasutab tee kõrgemate privileegide saavutamiseks.

Allikas: linux.org.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster