Linuxi tuumoris avastati uus kohalik tĂ”hususe suurendamise haavatavus, mille nimi on Fragnesia ja identifikaator CVE-2026-46300. Probleem kuulub samasse rĂŒnnakute klassi page cache'is, nagu hiljuti arutatud Copy Fail ja Dirty Frag, kuid ei ole vana vea korduspublikatsioon: siin rÀÀgime eraldi puudusest koodis XFRM ESP-in-TCP.
Haavatavuse avastas uurija William Bowling V12 Security meeskonnast . Avaldatud kirjelduse kohaselt vĂ”imaldab Fragnesia mitteprivilegeeritud kohalikel kasutajatel muuta ainult lugemiseks mĂ”eldud failide sisu page cache'is ja selle tĂ”ttu kĂ€ivitada koodi root'i Ă”igustega. Erinevalt paljusid vanadest LPE-exploit'idest ei vaja rĂŒnnak vĂ”idu ja uurijate sĂ”nul on see mÀÀratletud kui deterministlik.Tehniliselt on probleem seotud sellega, et vĂ”rgu puhversĂŒsteeme ĂŒhendades vĂ”is tuum kaotada mĂ€rgi, et andmefragment on "ĂŒhine" ja seotud vĂ€lise mĂ€lu lehega, sealhulgas page cache'iga. Pakutud plaastris on see kirjeldatud kui viga skb_try_coalesce(): kui paged fragments kantakse ĂŒhest sk_buff'ist teise, ei sĂ€ilitatud flag'i SKBFL_SHARED_FRAG. SeetĂ”ttu vĂ”is hilisem ESP kood ekslikult arvata, et puhver on muutmiseks ohutu.
Kasutuslik efekt seisneb selles, et andmed, mis pandi varem TCP-jĂ€rjekorda failist, vĂ”isid pĂ€rast sokli lĂŒlitamist espintcp-reĆŸiimi tuuma poolt ESP-ĆĄifritena töödelda. AES-GCM dekrĂŒpteerimisel muutsid baitide otseselt page cache'is lehega seotud failis. See ei muuda faili ketas, kuid muudab selle esitlemist mĂ€lus kuni lehe vĂ€ljaviskamiseni vahemĂ€lust.
Avaldatud rĂŒnnaku demonstreerimisel kasutati sihtmĂ€rkidena "/usr/bin/su": exploit muutsid binaarfaili esimesi bite page cache'is ja seejĂ€rel kĂ€ivitasid muudetud mĂ€lus koopia, saades shell'i root'i Ă”igustega. Algne fail ketas jĂ€i samas muutumatuks, mis muudab probleemi diagnostika jaoks eriti ebameeldivaks: ekspluateerimisjĂ€ljed vĂ”ivad pĂ€rast page cache'i puhastamist vĂ”i taaskĂ€ivitamist kaduda.
KÀideldud, et see muutsid binaarfaili esimesed bite page cache'is ja seejÀrel kÀivitasid muudetud mÀlu koopia, saades shell'i root'i Ôigustega. Algne fail ketas jÀi samas muutumatuks, mis muudab probleemi diagnostika jaoks eriti ebameeldivaks: ekspluateerimisjÀljed vÔivad pÀrast page cache'i puhastamist vÔi taaskÀivitamist kaduda.
Fragnesia ilmus vĂ€hem kui nĂ€dal pĂ€rast Dirty Frag'i. V12 rĂ”hutab, et see on eraldi viga samas rĂŒndetĂŒĂŒbis â ESP/XFRM, â mitte juba parandatud haavatavuse ĂŒmbernimetamine. Phoronix mĂ€rkis ka, et artikli avaldamise ajal oli olemas tĂ”endi mĂ”isted, ja parandus koosnes vĂ€ikesest plaastrist faili net/core/skbuff.c, mis ei ole kohe peamistes tuhanidesse jĂ”udnud.
Canonical mÀÀras CVE-2026-46300 kÔrge prioriteedi Ubuntu jaoks, tuues vÀlja pÔhjuseks "triviaalse kohaliku Ôiguste tÔusu". Ubuntu Turvateenuste lehelt, mis kÀsitleb puudutatud kernaleid, oli 13. mai seisuga mÀrgitud olek "Vajab hindamist", ning mÀrkuses öeldi eraldi, et probleem esineb ka kernel ESP-modulis ja seda saab ajutiselt leevendada sama meetodiga nagu Dirty Frag.
Debian Security Tracker kontrollimise ajal mÀrkis, et bullseye, bookworm, trixie, forky ja sid harude kernelid on haavatavad; unstable'i linux paketi jaoks ei olnud fikseeritud versioon veel mÀÀratud.
Ajutine kaitsemeede jÀÀb samaks nagu Dirty Frag'i puhul: keelata moodulite laadimine esp4, esp6 ja rxrpc, kui need pole sĂŒsteemile vajalikud. See vĂ”ib rikkuda IPsec tĂŒnnide toimimist masinates, kus kasutatakse kernel ESP, strongSwan, Libreswan vĂ”i sarnaseid konfiguratsioone, seetĂ”ttu tuleks VPN-kĂ€ikude puhul seda meedet kasutada alles pĂ€rast tagajĂ€rgede hindamist.
Ajutine leevenduse nÀide administraatoritele:
sudo sh -c "printf 'install esp4 /bin/falseninstall esp6 /bin/falseninstall rxrpc /bin/falsen' > /etc/modprobe.d/dirtyfrag.conf" sudo rmmod esp4 esp6 rxrpc 2>/dev/null || true
Kui on kahtlus, et sĂŒsteem on juba rĂŒnnaku all olnud, siis moodulite blokeerimine ei piisa: kuna avalik demonstraatsioon muudab tĂ€pselt tegevfaili page cache'is, soovitavad administraatorid puhastada lehe vahemĂ€lu vĂ”i sĂŒsteemi taaskĂ€ivitada pĂ€rast kaitsemeetmete rakendamist. CloudLinux mĂ€rgib selgelt, et pĂ€rast ekspluateerimist vĂ”ib /usr/bin/su jÀÀda mĂ€llu muudetuks kuni vastavate lehtede vĂ€ljaheitlemiseni.
Ajutise reegli eemaldamiseks pÀrast fikseeritud kerneli installimist saab eemaldada loodud faili:
sudo rm /etc/modprobe.d/dirtyfrag.conf
Peamine soovitus jÀÀb standardseks: installige oma levituste korrigeeritud kernel ja taaskĂ€ivitage sĂŒsteem. Enne vĂ€rskendamist on suurima riski all mitme kasutaja serverid, CI-jooksjad, jagatud majutus, konteinerite ehitusfarmid ja kĂ”ik masinad, kus mitteprivilegeeritud vĂ”i osaliselt usaldusvÀÀrsed kasutajad saavad kĂ€itada kohalikke koode.
Allikas: linux.org.ru
