Avalikustatud PoC DirtyDecrypt jaoks — uus LPE-haavatavus Linuxi tuumas

Avaldatud proof-of-concept haavatavuse kohta DirtyDecrypt, tuntud ka kui DirtyCBC, mis vĂ”imaldab kohalikel privileege mittesaanud kasutajatel saada root-Ă”igusi mĂ”nedes Linuxi sĂŒsteemides. Probleem esineb koodis rxgk alamsĂŒsteemis RxRPC ja on seotud page cache'i kirjutamisega, kuna funktsioonis rxgk_decrypt_skb() puudub copy-on-write kontroll. BleepingComputer teatas PoC avaldamisest 18. mail 2026; ise PoC on avaldatud meeskonna V12 hoidlas.

RxRPC on Linuxi tuuma vĂ”rguprotokoll UDP peal, mis pakub usaldusvÀÀrset transporti kaugtehingute jaoks. Tuuma dokumentatsioonis on eraldi mainitud, et AFS — Andrew File System — on nĂ€ide rakendusest, mis kasutab RxRPC-t, ning protokoll toetab ĂŒhenduste turvapöörangute lĂ€birÀÀkimisi. Just sellele valdkonnale kuulub RxGK, mis on vajalik RxRPC/AFS turvaliseks reĆŸiimiks.

V12 kirjelduse kohaselt on DirtyDecrypt veel ĂŒks variant haavatavustest, mis kuuluvad klassi CopyFail / Dirty Frag / Fragnesia. KĂ”ik need keskenduvad sarnasele ideele: tuumamĂ€lu, page cache ja puhverdatud andmete vale töötlemine vĂ”ib lubada privileegideta kohalikul protsessil mĂ”jutada andmeid, mida ei tohiks kirjutada. DirtyDecrypt'i puhul on tegemist 'rxgk pagecache write' probleemiga, kuna rxgk_decrypt_skb() ei oma COW-kaitset.

V12 meeskond vÀidab, et nad avastasid ja rÀÀkisid probleemist 9. mai 2026, kuid kaasnevad tuumad vastasid, et see on juba parandatud vea duplikaat. PÀrast seda avaldasid teadlased PoC, pÔhjendades, et parandus on juba mainline-keres.

CVE olukord ei tundu tĂ€iesti selge. BleepingComputer kirjutab, et eraldi ametlikku CVE-d DirtyDecrypt nime all pole avaldamise hetkel, kuid analĂŒĂŒtik Will Dormann seondab avaldatud V12 ĂŒksikasjad CVE-2026-31635, mis parandati aprilli lĂ”pus. NVD andmebaasis on CVE-2026-31635 kirjeldatud kui viga rxrpc-s: funktsioon rxgk_verify_response() kontrollis RESPONSE autendit vÀÀralt, mille tĂ”ttu vĂ”is liiga suur autentija sattuda rxgk_decrypt_skb() sisse ja viia koodi BUG_ON(len)-ni.

See tÀhendab, et avalikud teated seovad DirtyDecrypt'i nimelt CVE-2026-31635, kuid CVE ametlikku kirjeldust NVD-s vaadates tundub, et see on kitsam ja rÀÀgib eelkÔige rxrpc pikkuse kontrollimise veast, mitte otse alias DirtyDecrypt/DirtyCBC eraldi kirjana. Seega on Ôigustatud kirjutada: DirtyDecrypt vastab tÔenÀoliselt vÔi on tihedalt seotud CVE-2026-31635, mitte vÀita, et see on CVE ametlik nimi.

Eksploitatsiooniks on vajalik kernel, millel on lubatud valik CONFIG_RXGK, mis lubab RxGK toetust AFS-kliendile ja vĂ”rgu transiidile. See kitsendab oluliselt mĂ”jutatud sĂŒsteemide ringi: peamiselt rÀÀgime distributsioonidest, mis jĂ€rgivad kiiresti upstream-kerneli, sealhulgas Fedora, Arch Linuxis ja openSUSE Tumbleweed. Samas rĂ”hutab BleepingComputer, et avaldatud V12 PoC testiti ainult Fedora ja mainline-kernelil.

DirtyDecrypt ilmus mitme sarnase Linuxi LPE-haavatavuse seeria taustal. Varem avastati Copy Fail algif_aead-s, Dirty Frag vĂ”rgu komponentides, ja seejĂ€rel Fragnesia XFRM ESP-in-TCP-s. Microsoft kirjeldas Dirty Frag'i kui kohalikku privileegide tĂ”stmist esp4, esp6 ja rxrpc komponentide kaudu, mis vĂ”imaldab rĂŒndajal pĂ€rast kohaliku ligipÀÀsu saamist tĂ”usta root'i tasemele ja sĂŒsteemis kindlaks jÀÀda.

Selliste vigade praktiline oht seisneb selles, et neid kasutatakse sageli pĂ€rast esmast hĂ€kkimist: nĂ€iteks pĂ€rast SSH-konto, veebikeskkonna, haavatava konteineri vĂ”i madala privileegiga teenusekasutaja kompromiteerimist. Saades root-juurdepÀÀsu, saab rĂŒndaja vĂ€lja lĂŒlitada kaitsemeetmed, lugeda saladusi, muuta logisid, rakendada pĂŒsimajÀÀmist ja liikuda edasi infrastruktuuri.

Kasutajatele, keda vĂ”ivad mĂ”jutada rolling-release-distributsioonid, soovitatakse paigaldada viimased kerneli vĂ€rskendused. SĂŒsteemide puhul, kus kohene vĂ€rskendus ei ole vĂ”imalik, mainitakse vĂ€ljaannetes ajutisi meetmeid, nagu kasutamata rxrpc-moodulite ja seotud komponentide vĂ€ljalĂŒlitamine, kuid sellised ringlahendused vĂ”ivad rikkuda AFS-i ja osa IPsec/VPN-skenaaridest, seega tuleks neid rakendada alles pĂ€rast konkreetse sĂŒsteemi mĂ”jude kontrollimist.

Enamikul lauadel ja serveri seadistustel on risk tĂ”enĂ€oliselt vĂ€iksem kui Copy Fail: DirtyDecrypt nĂ”uab spetsiifilist tuumakonfiguratsiooni ja kohalikku koodi tĂ€itmist. Siiski on Fedora, Arch Linux, openSUSE Tumbleweed ja teised kiiresti uuendatavad tuumaga sĂŒsteemid seda probleemi pĂ”hjustanud: see ei ole enam teoreetiline aruanne, vaid haavatavus, millel on avalik PoC ja arusaadav tee privileegide tĂ”stmiseks.

Allikas: linux.org.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster