Avaldati eksploiti GRO Frag â kohalik privileegide tĂ”stmise haavatavus Linuxi tuumas, mis on seotud GRO töötlemise ja zero-copy skb-ga vĂ”rgu sÀÀstekihtides. Avalikes materjalides ei ole esialgse avastamise tĂ€pset kuupĂ€eva mĂ€rgitud. Avalike jĂ€lgede pĂ”hjal saab vĂ€lja tuua kaks kuupĂ€eva: parandus arutati netdev postituste nimekirjas 20. mai 2026, kus seda haavatavust on juba kirjeldatud kui page cache'i ĂŒmberkirjutamiseks sobivat, ning avalik PoC avaldati GitHub Gist 22. mai 2026.
Ajutise meetmena, kuni parandatud tuuma on installitud, saab rĂŒnnakusuunda piirata sysctl kaudu: kernel.io_uring_disabled=1. See reĆŸiim keelab uute io_uring eksemplaride loomise mitteprivilgeeritud protsesside poolt, kui need ei ole lubatud io_uring_group rĂŒhmas; rĂŒhma vÀÀrtusega -1 on juurdepÀÀs saadaval ainult CAP_SYS_ADMIN-i Ă”igustega protsessidele. See on pigem leevendus kui tĂ”eline haavatavuse parandus.
Probleem esineb funktsioonis skb_gro_receive(): GRO paketide ĂŒhendamisel vĂ”is tuuma fragmentide zero-copy skb edastada teise skb, ilma et oleks korrektselt kontrollitud zero-copy olekut ja mĂ€rki SKBFL_MANAGED_FRAG_REFS. Selle tulemusena vĂ”isid mĂ€lu lehed, millele algne skb ei hoidnud eraldi viiteid, valesti vabastada, pĂ”hjustades use-after-free. Patches on selgelt mĂ€rgitud, et selline olukord vĂ”ib pĂ”hjustada UAF-i ning et leitud variant oli sobiv page cache'i ĂŒlekirjutamiseks.
Avalik PoC kirjeldab haavatavust kui LPE lĂ€bi GRO managed-frag UAF io_uring SEND_ZC ja virtuaalse vĂ”rgu liidese veth kasutamise kaudu. Koodi kommentaaris on mĂ€rgitud, et mĂ”jutatud on kernelid Linux 6.0+, ekspluateerimine on vĂ”imalik mitteprivileegitud kasutaja poolt, kuid nĂ”uab kergesti ligipÀÀsetavat io_uring; paranduseks on nimetatud kommitt 4db79a322db8 koos muudatustega «net: gro: Ă€ra ĂŒhenda zcopy skbs».
GRO Fragi tagajĂ€rjed kuuluvad samasse ohtlikku vigade klassi nagu Copy Fail ja Dirty Frag: rĂŒndaja, kellel on kohalik madala privileegiga juurdepÀÀs, suudab muuta andmeid page cache'is, st mĂ€lus, ilma et oleks vajalik faili muutmine kettal. Sellised vead on eriti ebameeldivad, kuna need mĂ”jutavad piiri faili "ainult lugemiseks" ja tegeliku sisu vahel, mida tuuma ja protsessid nĂ€evad jĂ€rgmiste pĂ€ringute kĂ€igus. Elastic on varem kirjeldanud seda klassi kui praktilist viisi root'i hankimiseks page-cache'i rikutuse kaudu.
KĂ€esoleva vĂ€ljaande ilmumise hetkel ei olnud GRO Fragi jaoks eraldi CVE-identifikaatorit, nagu nĂ€itavad kergesti kĂ€ttesaadavad aruanded. Ajutiste meetmete osas peaksid administratorid jĂ€rgima tuuma vĂ€rskendamist versioonile, mis sisaldab parandust, samuti rakendama ĂŒldisi riski maandamise meetmeid sarnaste LPE-de puhul: piirama mitteprivilegeeritud kasutaja nimesidu seal, kus see on vĂ”imalik, kontrollima io_uring'i kasutamist ja jĂ€lgima kahtlaseid ahelasi, mis on seotud kohalikku privileegide eskaleerimisega. Seotud Copy Fail/DityFrag rĂŒnnakute puhul soovitab Elastic samuti kombineerida patchimist madalas tasemes olevate haavatavuse ekspluateerimise primitiivide tuvastamisega.
Madala taseme primitiivid ekspluateerimisel ei ole mitte âvalmis hĂ€kkâ vaid pĂ”hitehnilised meetodid, millest eksploit ehitatakse.
GRO Fragi kontekstis vĂ”ib see tĂ€hendada, et ei tuvastata juba valminud fakti âkasutaja on saanud root-iâ, vaid pĂŒĂŒda mĂ€rgata ĂŒksikute kahtlaste tegevuste, mida eksploit kasutab tee kĂ”rgemate privileegide saavutamiseks.
Allikas: linux.org.ru
