Des informations sur deux nouvelles vulnérabilités dans le noyau Linux ont été révélées, permettant à un utilisateur non privilégié d'obtenir des droits root en écrivant des données dans le cache de la page. Des exploits fonctionnels ont été préparés pour les deux vulnérabilités.
- PEdit-CoW (CVE-2026-46331, exploit 1, exploit 2) â une erreur dans l'application du mĂ©canisme de copy-on-write dans le code de modification des en-tĂȘtes de paquets (act_pedit), utilisĂ© dans le planificateur de paquets rĂ©seau (net/sched), permet d'Ă©crire des donnĂ©es en dehors du tampon allouĂ©, ce qui peut ĂȘtre utilisĂ© pour Ă©craser des donnĂ©es dans le cache de la page Ă un dĂ©calage choisi. L'erreur est due au fait que la vĂ©rification de la zone autorisĂ©e pour l'Ă©criture des donnĂ©es a Ă©tĂ© effectuĂ©e sans tenir compte du fait que le dĂ©calage vers les champs modifiables peut changer pendant l'exĂ©cution de l'opĂ©ration.
Le problĂšme apparaĂźt Ă partir du noyau Linux 5.18 et a Ă©tĂ© corrigĂ© dans les versions 7.1, 7.0.13, 6.18.36 et 6.12.94. Il a Ă©tĂ© signalĂ© que la vulnĂ©rabilitĂ© peut ĂȘtre exploitĂ©e dans RHEL 8/9/10, Debian 11/12, openSUSE Leap 15.6, SUSE Linux 15-SP7/16.0 et Ubuntu 18.04-25.10 (dans la version Ubuntu 26.4, la crĂ©ation de l'espace utilisateur est par dĂ©faut bloquĂ©e). Comme solution de contournement, il est recommandĂ© de bloquer le chargement du module noyau act_pedit (les rĂšgles de limitation de trafic et la réécriture des en-tĂȘtes via « tc pedit » ne fonctionneront plus).
echo «blacklist act_pedit» > /etc/modprobe.d/blacklist-act-pedit.conf
rmmod act_pedit - DirtyClone (CVE-2026-43503, exploit) â un moyen d'exploiter la vulnĂ©rabilitĂ© Dirty Frag dans le module xfrm-ESP utilisĂ© pour accĂ©lĂ©rer les opĂ©rations de chiffrement dans IPsec avec le protocole ESP (Encapsulating Security Payload). Pour cloner la structure skb dans un nouvel exploit, une manipulation avec l'extension TEE du netfilter (module xt_TEE) est utilisĂ©e, effectuant l'opĂ©ration de clonage des paquets rĂ©seau.
La vulnérabilité a été corrigée dans les versions du noyau Linux 7.1, 7.0.10, 5.10.257, 5.15.208, 6.1.174, 6.6.141, 6.12.91 et 6.18.33. Le problÚme se manifeste dans Debian, Ubuntu, Fedora,
RHEL et SUSE. Comme solution de contournement pour bloquer la vulnérabilité, il est possible d'interdire le chargement des modules noyau esp4 et esp6.
Pour exploiter les deux vulnĂ©rabilitĂ©s, des droits d'accĂšs CAP_NET_ADMIN sont requis, que l'utilisateur non privilĂ©giĂ© peut obtenir en crĂ©ant des espaces de noms d'identifiants utilisateur (user namespace). Dans Ubuntu, cette opĂ©ration est par dĂ©faut interdite, mais peut ĂȘtre autorisĂ©e via le sysctl « kernel.apparmor_restrict_unprivileged_userns=0 » ou les profils AppArmor. Dans d'autres distributions, l'accĂšs au « user namespace » pour les utilisateurs non privilĂ©giĂ©s dĂ©pend du rĂ©glage du sysctl « kernel.unprivileged_userns_clone » (si c'est 0, alors c'est interdit).
L'exploitation des vulnérabilités consiste à lire le fichier du programme /bin/su avec le flag suid root, pour le placer dans le cache de pages, puis à remplacer dans le cache de pages une partie du code du programme par du code pour exécuter /bin/sh. Le lancement ultérieur du programme entraßnera le chargement en mémoire non pas du fichier exécutable original depuis le support, mais d'une copie modifiée depuis le cache de pages.
On peut également noter la création d'un exploit pour la vulnérabilité CVE-2026-23111 dans le sous-systÚme nf_tables, corrigée dans les mises à jour de février du noyau Linux. La vulnérabilité est causée par un accÚs à la mémoire aprÚs sa libération (use-after-free) et permet à un utilisateur non privilégié d'obtenir des droits root dans le systÚme. Pour l'attaque, l'utilisateur doit également avoir la capacité de créer des espaces de noms d'identifiants utilisateur (user namespace). Le fonctionnement de l'exploit a été démontré dans
Debian 12/13 et Ubuntu 22.04/24.04.
Source : opennet.ru
