Er is een PoC gepubliceerd voor DirtyDecrypt — een nieuwe LPE-kwetsbaarheid in de Linux-kernel.

Proof-of-concept voor een kwetsbaarheid gepubliceerd DirtyDecrypt, ook bekend als DirtyCBC, waarmee een lokale niet-geprivilegieerde gebruiker rootrechten kan krijgen op bepaalde Linux-systemen. Het probleem bevindt zich in de code van rxgk subsystemen RxRPC en heeft te maken met schrijven naar de page cache door het ontbreken van een copy-on-write controle in de functie rxgk_decrypt_skb(). De publicatie van PoC werd op 18 mei 2026 gemeld door BleepingComputer; de PoC zelf is geplaatst in de repository van team V12.

RxRPC is een netwerkprotocol van de Linux-kernel bovenop UDP, dat betrouwbare transport biedt voor externe operaties. In de documentatie van de kernel staat specifiek vermeld dat AFS — Andrew File System — een voorbeeld is van een toepassing die RxRPC gebruikt, en het protocol ondersteunt onderhandeling over de beveiliging van de verbinding. Deze zone betreft RxGK, dat wordt gebruikt voor de beveiligde modus van RxRPC/AFS.

Volgens V12 is DirtyDecrypt een andere variant van kwetsbaarheden van de klasse CopyFail / Dirty Frag / Fragnesia. Ze draaien allemaal om een soortgelijke idee: onjuist omgaan met de kernelgeheugen, page cache en buffers kan een niet-geprivilegieerd lokaal proces in staat stellen om gegevens te beĆÆnvloeden die niet schrijfbaar zouden moeten zijn. In het geval van DirtyDecrypt gaat het om "rxgk pagecache write" door het ontbreken van COW-bescherming in rxgk_decrypt_skb().

Team V12 beweert dat ze het probleem hebben ontdekt en gerapporteerd 9 mei 2026, maar de ondersteunende kernels reageerden dat dit een duplicaat was van een al opgeloste fout. Daarna publiceerden de onderzoekers de PoC, met de motivatie dat de oplossing al in de mainline-kernel zat.

Met CVE is de situatie niet heel duidelijk. BleepingComputer schrijft dat er op het moment van publicatie geen aparte officiƫle CVE voor de naam DirtyDecrypt is, maar analist Will Dormann koppelt de gepubliceerde V12-details aan CVE-2026-31635, opgelost eind april. In de NVD-database wordt CVE-2026-31635 beschreven als een fout in rxrpc: de functie rxgk_verify_response() controleerde de lengte van de RESPONSE-authenticatie niet correct, waardoor een te grote authenticatie in rxgk_decrypt_skb() kon komen en de code leidde tot BUG_ON(len).

Dat betekent dat openbare publicaties DirtyDecrypt koppelen aan CVE-2026-31635, maar de formele beschrijving van CVE in NVD lijkt tot nu toe beperkter en zegt in wezen dat het vooral om de fout in de lengtecontrole in rxrpc gaat, en niet direct over de alias DirtyDecrypt/DirtyCBC als een aparte vermelding. Daarom is het correcter om te schrijven: DirtyDecrypt is waarschijnlijk gelijk aan of nauw verbonden met CVE-2026-31635, en niet beweren dat dit de officiƫle naam CVE is.

Voor exploitatie is een kernel met de optie ingeschakeld vereist CONFIG_RXGK, die RxGK-ondersteuning voor de AFS-client en netwerktransport inschakelt. Dit beperkt duidelijk het aantal getroffen systemen: in de eerste plaats gaat het om distributies die snel volgen op de upstream-kernel, inclusief Fedora, Arch Linux en openSUSE Tumbleweed. BleepingComputer benadrukt dat het gepubliceerde V12 PoC alleen is getest op Fedora en de mainline-kernel.

DirtyDecrypt verschijnt tegen de achtergrond van een reeks soortgelijke Linux LPE-kwetsbaarheden. Eerder werden onthuld Kopie fout in algif_aead, Dirty Frag in netwerkcomponenten, en daarna Fragnesia in XFRM ESP-in-TCP. Microsoft beschreef Dirty Frag als een lokale privilegeverhoging via de esp4-, esp6- en rxrpc-componenten, waardoor een aanvaller na lokaal toegang te hebben gekregen, kan opstijgen naar root en zich in het systeem kan verankeren.

De praktische gevaren van dergelijke fouten zijn dat ze vaak worden gebruikt na de initiƫle inbraak: bijvoorbeeld na compromittering van een SSH-account, web shell, kwetsbare container of een laaggeprivilegieerde servicegebruiker. Eenmaal root kan de aanvaller beveiligingsmaatregelen uitschakelen, geheimen lezen, logs wijzigen, persistentie implementeren en verder gaan in de infrastructuur.

Gebruikers van potentieel getroffen rolling-release-distributies wordt aangeraden om de laatste kernelupdates te installeren. Voor systemen waar onmiddellijke updates niet mogelijk zijn, worden tijdelijke maatregelen genoemd zoals het uitschakelen van ongebruikte rxrpc-modules en gerelateerde componenten, maar dergelijke oplossingen kunnen AFS en een deel van IPsec/VPN-scenario's breken, dus deze moeten alleen na controle van de impact op het specifieke systeem worden toegepast.

Voor de meeste desktop- en serverinstallaties is het risico waarschijnlijk lager dan bij Copy Fail: DirtyDecrypt vereist een specifieke kernelconfiguratie en lokale uitvoering van code. Toch verdient het probleem aandacht voor Fedora, Arch Linux, openSUSE Tumbleweed en andere systemen met snelle kernelupdates: dit is geen theoretisch rapport meer, maar een kwetsbaarheid met een gepubliceerd PoC en een duidelijk pad naar privilegeverhoging.

Bron: linux.org.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster