{"id":181690,"date":"2026-05-23T18:24:43","date_gmt":"2026-05-23T16:24:43","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux"},"modified":"2026-05-23T18:24:43","modified_gmt":"2026-05-23T16:24:43","slug":"opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux","title":{"rendered":"Publication d'un PoC pour DirtyDecrypt \u2014 une nouvelle vuln\u00e9rabilit\u00e9 LPE dans le noyau Linux","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex>      <noindex><\/p>\n<p>Preuve de concept publi\u00e9e pour une vuln\u00e9rabilit\u00e9 <strong>DirtyDecrypt<\/strong>, \u00e9galement connu sous le nom de <strong>DirtyCBC<\/strong>, permettant \u00e0 un utilisateur local non privil\u00e9gi\u00e9 d'obtenir des droits root sur certains syst\u00e8mes Linux. Le probl\u00e8me se trouve dans le code <strong>rxgk<\/strong> de la sous-syst\u00e8me <strong>RxRPC<\/strong> et est li\u00e9 \u00e0 l'\u00e9criture dans le cache de pages en raison de l'absence de v\u00e9rification copy-on-write dans la fonction rxgk_decrypt_skb(). La publication du PoC le 18 mai 2026 a \u00e9t\u00e9 rapport\u00e9e par BleepingComputer ; le PoC lui-m\u00eame est h\u00e9berg\u00e9 dans <a rel=\"nofollow\" href=\"https:\/\/github.com\/v12-security\/pocs\/tree\/main\/dirtydecrypt\">le repository de l'\u00e9quipe V12<\/a>.<\/p>\n<p><\/noindex><\/noindex><\/p>\n<p><noindex><\/p>\n<p><a rel=\"nofollow\" href=\"https:\/\/docs.kernel.org\/networking\/rxrpc.html\">RxRPC est un protocole r\u00e9seau du noyau Linux<\/a> sur UDP, fournissant un transport fiable pour les op\u00e9rations distantes. La documentation du noyau pr\u00e9cise que <strong>AFS<\/strong> \u2014 Andrew File System \u2014 est un exemple d'application utilisant RxRPC, et le protocole supporte les n\u00e9gociations sur la s\u00e9curit\u00e9 de la connexion. C'est dans ce domaine que se situe RxGK, utilis\u00e9 pour le mode s\u00e9curis\u00e9 de RxRPC\/AFS.<\/p>\n<p><\/noindex><\/p>\n<p>Selon V12, DirtyDecrypt est une autre variante des vuln\u00e9rabilit\u00e9s de la classe <strong>CopyFail \/ Dirty Frag \/ Fragnesia<\/strong>. Toutes tournent autour d'une id\u00e9e similaire : une gestion incorrecte de la m\u00e9moire du noyau, du cache de pages et des tampons peut permettre \u00e0 un processus local non privil\u00e9gi\u00e9 d'affecter des donn\u00e9es qui devraient \u00eatre inaccessibles en \u00e9criture. Dans le cas de DirtyDecrypt, il s'agit de \u00ab l'\u00e9criture dans le cache de pages rxgk \u00bb due \u00e0 l'absence de protection COW dans rxgk_decrypt_skb().<\/p>\n<p>L'\u00e9quipe V12 affirme avoir d\u00e9couvert et signal\u00e9 le probl\u00e8me <strong>le 9 mai 2026<\/strong>, mais les responsables des noyaux ont r\u00e9pondu que c'\u00e9tait un doublon d'un bug d\u00e9j\u00e0 corrig\u00e9. Apr\u00e8s cela, les chercheurs ont publi\u00e9 le PoC, motivant cela par le fait que le correctif est d\u00e9j\u00e0 dans le noyau mainline.<\/p>\n<p>La situation avec le CVE semble un peu trouble. BleepingComputer rapporte qu'il n\u2019y a pas de CVE officiel distinct sous le nom de DirtyDecrypt au moment de la publication, mais l'analyste Will Dormann relie les d\u00e9tails publi\u00e9s par V12 \u00e0 <strong>CVE-2026-31635<\/strong>, corrig\u00e9e fin avril. Dans la base NVD, CVE-2026-31635 est d\u00e9crite comme une erreur dans rxrpc : la fonction rxgk_verify_response() v\u00e9rifiait incorrectement la longueur de l'authentificateur de la r\u00e9ponse, ce qui pouvait entra\u00eener l'insertion d'un authentificateur trop long dans rxgk_decrypt_skb() et faire tomber le code \u00e0 BUG_ON(len).<\/p>\n<p><noindex><\/p>\n<p>C'est-\u00e0-dire que les publications publiques relient DirtyDecrypt \u00e0 <strong><a rel=\"nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-31635\">CVE-2026-31635<\/a><\/strong>, mais la description formelle du CVE dans la NVD semble encore plus \u00e9troite et parle avant tout d'une erreur de v\u00e9rification de longueur dans rxrpc, et non directement de l'alias DirtyDecrypt\/DirtyCBC comme d'un enregistrement distinct. Par cons\u00e9quent, il est plus correct de dire : <em>DirtyDecrypt est probablement associ\u00e9 ou \u00e9troitement li\u00e9 \u00e0 CVE-2026-31635<\/em>, et non d'affirmer que c'est le nom officiel du CVE.<\/p>\n<p><\/noindex><\/p>\n<p>Pour l'exploitation, un noyau avec l'option activ\u00e9e est requis <strong>CONFIG_RXGK<\/strong>, qui inclut le support de RxGK pour le client AFS et le transport r\u00e9seau. Cela r\u00e9duit consid\u00e9rablement le nombre de syst\u00e8mes concern\u00e9s : il s'agit principalement de distributions qui suivent rapidement le noyau upstream, y compris <strong>Fedora<\/strong>, <strong>Arch Linux<\/strong> et <strong>openSUSE Tumbleweed<\/strong>. En outre, BleepingComputer souligne que le PoC V12 publi\u00e9 a \u00e9t\u00e9 test\u00e9 uniquement sur Fedora et le noyau mainline.<\/p>\n<p><noindex><\/p>\n<p>DirtyDecrypt est apparu sur fond d'une s\u00e9rie de vuln\u00e9rabilit\u00e9s LPE proches dans Linux. Pr\u00e9cedemment, ont \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9es <strong>\u00c9chec de la copie<\/strong> dans algif_aead, <strong>Dirty Frag<\/strong> dans les composants r\u00e9seau, puis <strong>Fragnesia<\/strong> dans XFRM ESP-in-TCP. Microsoft <a rel=\"nofollow\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/05\/08\/active-attack-dirty-frag-linux-vulnerability-expands-post-compromise-risk\/\">a d\u00e9crit<\/a> Dirty Frag comme une \u00e9l\u00e9vation de privil\u00e8ges locale via les composants esp4, esp6 et rxrpc, permettant \u00e0 un attaquant ayant d\u00e9j\u00e0 acc\u00e8s local de s'\u00e9lever au niveau root et de s'implanter dans le syst\u00e8me.<\/p>\n<p><\/noindex><\/p>\n<p>Le danger pratique de telles erreurs r\u00e9side dans le fait qu'elles sont souvent exploit\u00e9es apr\u00e8s un piratage initial : par exemple, apr\u00e8s la compromission d'un compte SSH, d'un web shell, d'un conteneur vuln\u00e9rable ou d'un utilisateur de service \u00e0 faible privil\u00e8ge. Une fois root, l'attaquant peut d\u00e9sactiver les protections, lire des secrets, modifier des journaux, d\u00e9ployer des m\u00e9canismes de persistance et avancer dans l'infrastructure.<\/p>\n<p>Il est recommand\u00e9 aux utilisateurs de distributions rolling-release potentiellement concern\u00e9es d'installer les derni\u00e8res mises \u00e0 jour du noyau. Pour les syst\u00e8mes o\u00f9 une mise \u00e0 jour imm\u00e9diate est impossible, des mesures temporaires comme la d\u00e9sactivation des modules rxrpc inutilis\u00e9s et des composants associ\u00e9s sont mentionn\u00e9es dans les publications, mais de telles solutions de contournement peuvent casser AFS et une partie des sc\u00e9narios IPsec\/VPN, donc elles doivent \u00eatre appliqu\u00e9es seulement apr\u00e8s avoir v\u00e9rifi\u00e9 leur impact sur le syst\u00e8me sp\u00e9cifique.<\/p>\n<p>Pour la plupart des installations de bureau et de serveur, le risque est probablement inf\u00e9rieur \u00e0 celui de Copy Fail : DirtyDecrypt n\u00e9cessite une configuration de noyau sp\u00e9cifique et une ex\u00e9cution locale de code. N\u00e9anmoins, pour Fedora, Arch Linux, openSUSE Tumbleweed et d'autres syst\u00e8mes \u00e0 mise \u00e0 jour rapide du noyau, le probl\u00e8me m\u00e9rite d'\u00eatre pris au s\u00e9rieux : ce n'est plus un rapport th\u00e9orique, mais une vuln\u00e9rabilit\u00e9 avec un PoC publi\u00e9 et un chemin clair vers une \u00e9l\u00e9vation de privil\u00e8ges.<\/p>\n<p>Source : <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/news\/security\/18296676\">linux.org.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d proof-of-concept \u0434\u043b\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 DirtyDecrypt, \u0442\u0430\u043a\u0436\u0435 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u043a\u0430\u043a DirtyCBC, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430 root \u043d\u0430 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c\u0430\u0445 Linux. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043d\u0430\u0445\u043e\u0434\u0438\u0442\u0441\u044f \u0432 \u043a\u043e\u0434\u0435 rxgk \u043f\u043e\u0434\u0441\u0438\u0441\u0442\u0435\u043c\u044b RxRPC \u0438 \u0441\u0432\u044f\u0437\u0430\u043d\u0430 \u0441 \u0437\u0430\u043f\u0438\u0441\u044c\u044e \u0432 page cache \u0438\u0437-\u0437\u0430 \u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0443\u044e\u0449\u0435\u0439 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 copy-on-write \u0432 \u0444\u0443\u043d\u043a\u0446\u0438\u0438 rxgk_decrypt_skb(). \u041e \u043f\u0443\u0431\u043b\u0438\u043a\u0430\u0446\u0438\u0438 PoC 18 \u043c\u0430\u044f 2026 \u0433\u043e\u0434\u0430 \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u043e \u0438\u0437\u0434\u0430\u043d\u0438\u0435 BleepingComputer; \u0441\u0430\u043c PoC \u0440\u0430\u0437\u043c\u0435\u0449\u0451\u043d \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-181690","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d proof-of-concept \u0434\u043b\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 DirtyDecrypt, \u0442\u0430\u043a\u0436\u0435 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u043a\u0430\u043a DirtyCBC, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d PoC \u0434\u043b\u044f DirtyDecrypt \u2014 \u043d\u043e\u0432\u043e\u0439 LPE-\u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 \u044f\u0434\u0440\u0435 Linux | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d proof-of-concept \u0434\u043b\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 DirtyDecrypt, \u0442\u0430\u043a\u0436\u0435 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u043a\u0430\u043a DirtyCBC, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-05-23T16:24:43+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-23T16:24:43+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47PoC publi\u00e9 pour DirtyDecrypt \u2014 nouvelle vuln\u00e9rabilit\u00e9 LPE dans le noyau Linux | ProHoster","description":"Un proof-of-concept pour la vuln\u00e9rabilit\u00e9 DirtyDecrypt, \u00e9galement connue sous le nom de DirtyCBC, permettant \u00e0 un utilisateur local non privil\u00e9gi\u00e9 d'obtenir des droits, a \u00e9t\u00e9 publi\u00e9.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d PoC \u0434\u043b\u044f DirtyDecrypt \u2014 \u043d\u043e\u0432\u043e\u0439 LPE-\u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 \u044f\u0434\u0440\u0435 Linux | ProHoster","og:description":"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d proof-of-concept \u0434\u043b\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 DirtyDecrypt, \u0442\u0430\u043a\u0436\u0435 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u043a\u0430\u043a DirtyCBC, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430.","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-05-23T16:24:43+00:00","article:modified_time":"2026-05-23T16:24:43+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/181690","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=181690"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/181690\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=181690"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=181690"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=181690"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}