Publication d'un PoC pour DirtyDecrypt — une nouvelle vulnérabilité LPE dans le noyau Linux

Preuve de concept publiée pour une vulnérabilité DirtyDecrypt, également connu sous le nom de DirtyCBC, permettant à un utilisateur local non privilégié d'obtenir des droits root sur certains systèmes Linux. Le problème se trouve dans le code rxgk de la sous-système RxRPC et est lié à l'écriture dans le cache de pages en raison de l'absence de vérification copy-on-write dans la fonction rxgk_decrypt_skb(). La publication du PoC le 18 mai 2026 a été rapportée par BleepingComputer ; le PoC lui-même est hébergé dans le repository de l'équipe V12.

RxRPC est un protocole réseau du noyau Linux sur UDP, fournissant un transport fiable pour les opérations distantes. La documentation du noyau précise que AFS — Andrew File System — est un exemple d'application utilisant RxRPC, et le protocole supporte les négociations sur la sécurité de la connexion. C'est dans ce domaine que se situe RxGK, utilisé pour le mode sécurisé de RxRPC/AFS.

Selon V12, DirtyDecrypt est une autre variante des vulnérabilités de la classe CopyFail / Dirty Frag / Fragnesia. Toutes tournent autour d'une idée similaire : une gestion incorrecte de la mémoire du noyau, du cache de pages et des tampons peut permettre à un processus local non privilégié d'affecter des données qui devraient être inaccessibles en écriture. Dans le cas de DirtyDecrypt, il s'agit de « l'écriture dans le cache de pages rxgk » due à l'absence de protection COW dans rxgk_decrypt_skb().

L'équipe V12 affirme avoir découvert et signalé le problème le 9 mai 2026, mais les responsables des noyaux ont répondu que c'était un doublon d'un bug déjà corrigé. Après cela, les chercheurs ont publié le PoC, motivant cela par le fait que le correctif est déjà dans le noyau mainline.

La situation avec le CVE semble un peu trouble. BleepingComputer rapporte qu'il n’y a pas de CVE officiel distinct sous le nom de DirtyDecrypt au moment de la publication, mais l'analyste Will Dormann relie les détails publiés par V12 à CVE-2026-31635, corrigée fin avril. Dans la base NVD, CVE-2026-31635 est décrite comme une erreur dans rxrpc : la fonction rxgk_verify_response() vérifiait incorrectement la longueur de l'authentificateur de la réponse, ce qui pouvait entraîner l'insertion d'un authentificateur trop long dans rxgk_decrypt_skb() et faire tomber le code à BUG_ON(len).

C'est-à-dire que les publications publiques relient DirtyDecrypt à CVE-2026-31635, mais la description formelle du CVE dans la NVD semble encore plus étroite et parle avant tout d'une erreur de vérification de longueur dans rxrpc, et non directement de l'alias DirtyDecrypt/DirtyCBC comme d'un enregistrement distinct. Par conséquent, il est plus correct de dire : DirtyDecrypt est probablement associé ou étroitement lié à CVE-2026-31635, et non d'affirmer que c'est le nom officiel du CVE.

Pour l'exploitation, un noyau avec l'option activée est requis CONFIG_RXGK, qui inclut le support de RxGK pour le client AFS et le transport réseau. Cela réduit considérablement le nombre de systèmes concernés : il s'agit principalement de distributions qui suivent rapidement le noyau upstream, y compris Fedora, Arch Linux et openSUSE Tumbleweed. En outre, BleepingComputer souligne que le PoC V12 publié a été testé uniquement sur Fedora et le noyau mainline.

DirtyDecrypt est apparu sur fond d'une série de vulnérabilités LPE proches dans Linux. Précedemment, ont été révélées Échec de la copie dans algif_aead, Dirty Frag dans les composants réseau, puis Fragnesia dans XFRM ESP-in-TCP. Microsoft a décrit Dirty Frag comme une élévation de privilèges locale via les composants esp4, esp6 et rxrpc, permettant à un attaquant ayant déjà accès local de s'élever au niveau root et de s'implanter dans le système.

Le danger pratique de telles erreurs réside dans le fait qu'elles sont souvent exploitées après un piratage initial : par exemple, après la compromission d'un compte SSH, d'un web shell, d'un conteneur vulnérable ou d'un utilisateur de service à faible privilège. Une fois root, l'attaquant peut désactiver les protections, lire des secrets, modifier des journaux, déployer des mécanismes de persistance et avancer dans l'infrastructure.

Il est recommandé aux utilisateurs de distributions rolling-release potentiellement concernées d'installer les dernières mises à jour du noyau. Pour les systèmes où une mise à jour immédiate est impossible, des mesures temporaires comme la désactivation des modules rxrpc inutilisés et des composants associés sont mentionnées dans les publications, mais de telles solutions de contournement peuvent casser AFS et une partie des scénarios IPsec/VPN, donc elles doivent être appliquées seulement après avoir vérifié leur impact sur le système spécifique.

Pour la plupart des installations de bureau et de serveur, le risque est probablement inférieur à celui de Copy Fail : DirtyDecrypt nécessite une configuration de noyau spécifique et une exécution locale de code. Néanmoins, pour Fedora, Arch Linux, openSUSE Tumbleweed et d'autres systèmes à mise à jour rapide du noyau, le problème mérite d'être pris au sérieux : ce n'est plus un rapport théorique, mais une vulnérabilité avec un PoC publié et un chemin clair vers une élévation de privilèges.

Source : linux.org.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster