{"id":181690,"date":"2026-05-23T18:24:43","date_gmt":"2026-05-23T16:24:43","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux"},"modified":"2026-05-23T18:24:43","modified_gmt":"2026-05-23T16:24:43","slug":"opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux","title":{"rendered":"Pubblicato PoC per DirtyDecrypt \u2014 una nuova vulnerabilit\u00e0 LPE nel kernel Linux","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex>      <noindex><\/p>\n<p>Pubblicato il proof-of-concept per la vulnerabilit\u00e0 <strong>DirtyDecrypt<\/strong>, noto anche come <strong>DirtyCBC<\/strong>, che consente a un utente locale non privilegiato di ottenere diritti di root su alcuni sistemi Linux. Il problema risiede nel codice <strong>rxgk<\/strong> del sottosistema <strong>RxRPC<\/strong> ed \u00e8 legato alla scrittura nella cache delle pagine a causa della mancanza di un controllo copy-on-write nella funzione rxgk_decrypt_skb(). La pubblicazione del PoC il 18 maggio 2026 \u00e8 stata riportata dal sito BleepingComputer; il PoC stesso \u00e8 stato caricato nel <a rel=\"nofollow\" href=\"https:\/\/github.com\/v12-security\/pocs\/tree\/main\/dirtydecrypt\">repository del team V12<\/a>.<\/p>\n<p><\/noindex><\/noindex><\/p>\n<p><noindex><\/p>\n<p><a rel=\"nofollow\" href=\"https:\/\/docs.kernel.org\/networking\/rxrpc.html\">RxRPC \u00e8 un protocollo di rete del kernel Linux<\/a> sopra UDP, che fornisce un trasporto affidabile per operazioni remote. Nella documentazione del kernel viene specificato separatamente che <strong>AFS<\/strong> \u2014 Andrew File System \u2014 \u00e8 un esempio di applicazione che utilizza RxRPC, e il protocollo stesso supporta le trattative sulla sicurezza della connessione. Questa area \u00e8 quella a cui si riferisce RxGK, utilizzato per la modalit\u00e0 sicura RxRPC\/AFS.<\/p>\n<p><\/noindex><\/p>\n<p>Secondo quanto descritto da V12, DirtyDecrypt \u00e8 un'altra variante delle vulnerabilit\u00e0 della classe <strong>CopyFail \/ Dirty Frag \/ Fragnesia<\/strong>. Tutte ruotano attorno a un'idea simile: un'interazione scorretta con la memoria del kernel, la cache delle pagine e i buffer pu\u00f2 consentire a un processo locale non privilegiato di influenzare i dati che dovrebbero essere inaccessibili per la scrittura. Nel caso di DirtyDecrypt si tratta di una \"scrittura nella cache delle pagine rxgk\" a causa della mancanza di protezione COW in rxgk_decrypt_skb().<\/p>\n<p>Il team V12 sostiene di aver scoperto e segnalato il problema <strong>9 maggio 2026<\/strong>, ma i manutentori del kernel hanno risposto che si tratta di un duplicato di un errore gi\u00e0 corretto. Dopo ci\u00f2, i ricercatori hanno pubblicato il PoC, motivando la loro azione con il fatto che la correzione \u00e8 gi\u00e0 presente nel kernel mainline.<\/p>\n<p>Per quanto riguarda il CVE, la situazione appare non del tutto lineare. BleepingComputer riporta che non esiste un CVE ufficiale separato specificamente per il nome DirtyDecrypt al momento della pubblicazione, ma l'analista Will Dormann collega le informazioni pubblicate da V12 con <strong>CVE-2026-31635<\/strong>, corretta alla fine di aprile. Nella base NVD, CVE-2026-31635 \u00e8 descritta come un errore in rxrpc: la funzione rxgk_verify_response() non verificava correttamente la lunghezza dell'autenticatore di RESPONSE, a causa della quale un autenticatore troppo grande poteva entrare in rxgk_decrypt_skb() e portare il codice a BUG_ON(len).<\/p>\n<p><noindex><\/p>\n<p>Quindi, le pubblicazioni pubbliche legano DirtyDecrypt a <strong><a rel=\"nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-31635\">CVE-2026-31635<\/a><\/strong>, ma la descrizione formale del CVE nella NVD appare per ora pi\u00f9 ristretta e parla principalmente di un errore nel controllo della lunghezza in rxrpc, piuttosto che del alias DirtyDecrypt\/DirtyCBC come di una voce separata. Pertanto, sarebbe pi\u00f9 corretto affermare che <em>DirtyDecrypt corrisponde probabilmente o \u00e8 strettamente legato a CVE-2026-31635<\/em>, e non affermare che sia il nome ufficiale del CVE.<\/p>\n<p><\/noindex><\/p>\n<p>Per l'operativit\u00e0 \u00e8 necessario un kernel con l'opzione abilitata <strong>CONFIG_RXGK<\/strong>, che include il supporto per RxGK per il client AFS e il trasporto di rete. Questo restringe notevolmente il numero di sistemi interessati: si tratta principalmente di distribuzioni che seguono rapidamente il kernel upstream, comprese <strong>Fedora<\/strong>, <strong>Arch Linux<\/strong> e <strong>openSUSE Tumbleweed<\/strong>. Allo stesso tempo, BleepingComputer sottolinea che il PoC V12 pubblicato \u00e8 stato testato solo su Fedora e sul kernel mainline.<\/p>\n<p><noindex><\/p>\n<p>DirtyDecrypt \u00e8 emerso a fronte di una serie di vulnerabilit\u00e0 LPE simili in Linux. In precedenza erano state rivelate <strong>Copy Fail<\/strong> in algif_aead, <strong>Dirty Frag<\/strong> nei componenti di rete, e poi <strong>Fragnesia<\/strong> in XFRM ESP-in-TCP. Microsoft <a rel=\"nofollow\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/05\/08\/active-attack-dirty-frag-linux-vulnerability-expands-post-compromise-risk\/\">ha descritto<\/a> Dirty Frag come un elevamento di privilegi locale attraverso i componenti esp4, esp6 e rxrpc, che consente all'attaccante, dopo aver ottenuto accesso locale, di ottenere i diritti di root e di stabilizzarsi nel sistema.<\/p>\n<p><\/noindex><\/p>\n<p>Il pericolo pratico di tali errori risiede nel fatto che vengono spesso utilizzati gi\u00e0 dopo l'intrusione iniziale: ad esempio, dopo la compromissione di un account SSH, web shell, contenitore vulnerabile o utente di servizio a bassa privilegio. Ottenendo i diritti di root, l'attaccante pu\u00f2 disabilitare le misure di protezione, leggere segreti, modificare registri, implementare la persistenza e avanzare ulteriormente nell'infrastruttura.<\/p>\n<p>Agli utenti delle distribuzioni rolling-release potenzialmente interessate si consiglia di installare gli ultimi aggiornamenti del kernel. Per i sistemi in cui l'aggiornamento immediato non \u00e8 possibile, nei documenti sono menzionate misure temporanee come la disattivazione dei moduli rxrpc non utilizzati e dei componenti correlati, tuttavia tali soluzioni alternative potrebbero rompere AFS e parte degli scenari IPsec\/VPN, quindi devono essere applicate solo dopo aver verificato l'impatto sul sistema specifico.<\/p>\n<p>Per la maggior parte delle installazioni desktop e server, il rischio \u00e8 probabilmente inferiore rispetto a Copy Fail: DirtyDecrypt richiede una configurazione specifica del kernel e l'esecuzione locale del codice. Tuttavia, per Fedora, Arch Linux, openSUSE Tumbleweed e altri sistemi con aggiornamenti rapidi del kernel, il problema merita attenzione: non si tratta pi\u00f9 di un rapporto teorico, ma di una vulnerabilit\u00e0 con PoC pubblicato e un chiaro percorso per l'elevazione dei privilegi.<\/p>\n<p>Fonte: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/news\/security\/18296676\">linux.org.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d proof-of-concept \u0434\u043b\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 DirtyDecrypt, \u0442\u0430\u043a\u0436\u0435 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u043a\u0430\u043a DirtyCBC, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430 root \u043d\u0430 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c\u0430\u0445 Linux. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043d\u0430\u0445\u043e\u0434\u0438\u0442\u0441\u044f \u0432 \u043a\u043e\u0434\u0435 rxgk \u043f\u043e\u0434\u0441\u0438\u0441\u0442\u0435\u043c\u044b RxRPC \u0438 \u0441\u0432\u044f\u0437\u0430\u043d\u0430 \u0441 \u0437\u0430\u043f\u0438\u0441\u044c\u044e \u0432 page cache \u0438\u0437-\u0437\u0430 \u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0443\u044e\u0449\u0435\u0439 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 copy-on-write \u0432 \u0444\u0443\u043d\u043a\u0446\u0438\u0438 rxgk_decrypt_skb(). \u041e \u043f\u0443\u0431\u043b\u0438\u043a\u0430\u0446\u0438\u0438 PoC 18 \u043c\u0430\u044f 2026 \u0433\u043e\u0434\u0430 \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u043e \u0438\u0437\u0434\u0430\u043d\u0438\u0435 BleepingComputer; \u0441\u0430\u043c PoC \u0440\u0430\u0437\u043c\u0435\u0449\u0451\u043d \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-181690","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d proof-of-concept \u0434\u043b\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 DirtyDecrypt, \u0442\u0430\u043a\u0436\u0435 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u043a\u0430\u043a DirtyCBC, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d PoC \u0434\u043b\u044f DirtyDecrypt \u2014 \u043d\u043e\u0432\u043e\u0439 LPE-\u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 \u044f\u0434\u0440\u0435 Linux | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d proof-of-concept \u0434\u043b\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 DirtyDecrypt, \u0442\u0430\u043a\u0436\u0435 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u043a\u0430\u043a DirtyCBC, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-05-23T16:24:43+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-23T16:24:43+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Pubblicato PoC per DirtyDecrypt \u2014 una nuova vulnerabilit\u00e0 LPE nel kernel Linux | ProHoster","description":"\u00c8 stato pubblicato un proof-of-concept per la vulnerabilit\u00e0 DirtyDecrypt, nota anche come DirtyCBC, che consente a un utente non privilegiato locale di ottenere i diritti.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d PoC \u0434\u043b\u044f DirtyDecrypt \u2014 \u043d\u043e\u0432\u043e\u0439 LPE-\u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 \u044f\u0434\u0440\u0435 Linux | ProHoster","og:description":"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d proof-of-concept \u0434\u043b\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 DirtyDecrypt, \u0442\u0430\u043a\u0436\u0435 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u043a\u0430\u043a DirtyCBC, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430.","og:url":"https:\/\/prohoster.info\/it\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-05-23T16:24:43+00:00","article:modified_time":"2026-05-23T16:24:43+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/181690","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=181690"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/181690\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=181690"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=181690"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=181690"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}