Avaldatud PoC DirtyDecrypti — uue LPE-haavatavuse kohta Linuxi tuumas

Avaldatud tĂ”estuskontseptsioon haavatavuse kohta DirtyDecrypt„The Rock“ DirtyCBC, mis vĂ”imaldab kohalikul privileegita kasutajal saada root Ă”igused mĂ”nedes Linuxi sĂŒsteemides. Probleem on koodis rxgk alamsĂŒsteemi RxRPC ja see on seotud kirjutamisega page cache'i, kuna puudu on copy-on-write kontroll funktsioonis rxgk_decrypt_skb(). PoC avaldamisest teatas 18. mai 2026 vĂ€ljaanne BleepingComputer; ise PoC on paigutatud V12 meeskonna hoidlas.

RxRPC on Linuxi tuuma vĂ”rguprotokoll UDP peal, mis pakub usaldusvÀÀrset transporti kaugtegevuste jaoks. Tuuma dokumentatsioonis on eraldi mainitud, et AFS — Andrew File System — on nĂ€ide rakendusest, mis kasutab RxRPC-d, ning protokoll toetab ĂŒhenduse turvalisuse lĂ€birÀÀkimisi. Just selle ala juurde kuulub RxGK, mida kasutatakse RxRPC/AFS turvalise reĆŸiimi jaoks.

V12 kirjelduse kohaselt on DirtyDecrypt veel ĂŒks nĂ€ide haavatavustest klassist CopyFail / Dirty Frag / Fragnesia. KĂ”ik need pöörlevad sarnase idee ĂŒmber: tuuma mĂ€lu, page cache'i ja puhversĂŒsteemide vale kĂ€sitlemine vĂ”ib vĂ”imaldada privileegita kohalikul protsessil mĂ”jutada andmeid, mis peaksid olema kirjutamiseks kĂ€ttesaamatud. DirtyDecrypt'i puhul on tegu "rxgk pagecache write" probleemiga, kuna rxgk_decrypt_skb() funktsioonis puudub COW kaitse.

V12 meeskond vÀidab, et avastas ja teatas probleemist 9. mai 2026, kuid tuuma hooldajad vastasid, et see on duplikaat juba parandatud veast. PÀrast seda avaldasid teadlased PoC, vÀites, et parandamine on juba mainline- tuumas.

CVE olukord ei tundu kuigi selge. BleepingComputer kirjutab, et eraldi ametlikku CVE-d nimega DirtyDecrypt hetkel ei ole, kuid analĂŒĂŒtik Will Dormann seob avaldatud V12 ĂŒksikasjad CVE-2026-31635, mis parandati aprilli lĂ”pus. NVD andmebaasis on CVE-2026-31635 kirjeldatud kui viga rxrpc: funktsioon rxgk_verify_response() ei kontrollinud korrektselt RESPONSE autentifikaatori pikkust, mis vĂ”imaldas liiga suure autentifikaatori jĂ”uda rxgk_decrypt_skb() ja pĂ”hjustada koodi BUG_ON(len).

Seega seovad avalikud publikatsioonid DirtyDecrypt'i CVE-2026-31635, kuid CVE ametlik kirjeldus NVD-s tundub hetkel kitsam ja rÀÀgib peamiselt rxrpc pikkuse kontrollimise veast, mitte otse aliasist DirtyDecrypt/DirtyCBC kui eraldi kirjest. SeetÔttu on korrektsem kirjutada: DirtyDecrypt on tÔenÀoliselt seotud vÔi tihedalt seotud CVE-2026-31635, mitte vÀita, et see on ametlik nimi CVE.

Eksploiteerimiseks on vajalik sĂŒda, kus on aktiveeritud valik CONFIG_RXGK, mis vĂ”imaldab RxGK toetust AFS-kliendile ja vĂ”rgu transpordile. See kitsendab oluliselt mĂ”jutatud sĂŒsteemide hulka: eelkĂ”ige rÀÀgime jaotustest, mis jĂ€rgnevate upstream-kerede kiirelt jĂ€rgivad, sealhulgas Fedora, Arch Linux ja openSUSE Tumbleweed. Samas rĂ”hutab BleepingComputer, et avaldatud V12 PoC oli testitud ainult Fedora ja mainline-kernelil.

DirtyDecrypt ilmnes seoses terve seeria sarnaste Linux LPE-haavatavustega. Varasemaid on avalikustatud Kopeeri nurjumine algif_aeadis, Dirty Frag vĂ”rgu komponentides ja seejĂ€rel Fragnesia XFRM ESP-in-TCP-s. Microsoft kirjeldas Dirty Fragi kui kohaliku privileegide tĂ”usu esp4, esp6 ja rxrpc komponentide kaudu, mis vĂ”imaldab rĂŒndajal, kes on saanud kohaliku ligipÀÀsu, tĂ”usta root-taseme ja kinnituda sĂŒsteemi.

Sarnaste vigade praktiline oht on see, et neid kasutatakse sageli pĂ€rast esialgset rĂŒnnet: nĂ€iteks pĂ€rast SSH-konto, web shelli, haavatava konteineri vĂ”i madala privileegiga teenusekasutaja kompromiteerimist. Saades root'i juurdepÀÀsu, saab rĂŒndaja kaitsemehhanisme keelata, saladusi lugeda, logisid muuta, pĂŒsivust luua ning edasi liikuda infrastruktuuris.

Potentsiaalselt mĂ”jutatud rolling-release jaotuste kasutajatele soovitatakse installida viimased tuumauuendused. SĂŒsteemide jaoks, kus kohene uuendamine ei ole vĂ”imalik, mainitakse avaldustes ajutisi meetmeid, nagu mitteaktiivsete rxrpc-modulite ja seotud komponentide keeldumine, kuid sellised lahendused vĂ”ivad rikkuda AFS-i ja osa IPsec/VPN stsenaariume, seetĂ”ttu tuleks neid rakendada ainult pĂ€rast konkreetse sĂŒsteemi mĂ”ju kontrollimist.

Enamikul lauaarvuti ja serveri installatsioonidest on risk tĂ”enĂ€oliselt madalam kui Kopeeri nurjumine: DirtyDecrypt nĂ”uab konkreetse kernelikonfiguratsiooni ja kohalike koodide tĂ€itmist. KĂŒll aga on Fedora, Arch Linux, openSUSE Tumbleweed ja teiste kiire tuumauuendusega sĂŒsteemide puhul probleem tĂ€helepanu vÀÀrt: see ei ole enam teoreetiline raport, vaid haavatavus koos avaldatud PoC-ga ja arusaadava teega privileegide tĂ”stmiseks.

Allikas: linux.org.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster