PEdit-CoW en DirtyClone — kwetsbaarheden in de Linux-kernel die root-toegang verlenen door de paginacache te wijzigen

Informatie over twee nieuwe kwetsbaarheden in de Linux-kernel is onthuld, waardoor een onbevoegde gebruiker rootrechten kan verkrijgen door gegevens in de paginacache te overschrijven. Voor beide kwetsbaarheden zijn werkende exploits voorbereid.

  • PEdit-CoW (CVE-2026-46331, exploit 1, exploit 2) — een fout bij het toepassen van het copy-on-write mechanisme in de code voor het wijzigen van pakketheaders (act_pedit), gebruikt in de netwerkpakketplanner (net/sched), maakt het mogelijk om gegevens buiten de toegewezen buffer te schrijven, wat kan worden gebruikt om gegevens in de paginacache te overschrijven op een gekozen offset. De fout is ontstaan omdat de controle op het toegestane gebied voor het schrijven van gegevens niet rekening hield met het feit dat de offset naar de geĆ«ditte velden kan veranderen tijdens de uitvoering van de operatie.

    Het probleem is aanwezig sinds Linux-kernel 5.18 en is opgelost in de versies 7.1, 7.0.13, 6.18.36 en 6.12.94. Er is een exploitatiemogelijkheid gemeld in RHEL 8/9/10, Debian 11/12, openSUSE Leap 15.6, SUSE Linux 15-SP7/16.0 en Ubuntu 18.04-25.10 (in Ubuntu 26.4 is de creatie van user namespaces standaard geblokkeerd). Als een workaround voor bescherming wordt aanbevolen om het laden van de kernelmodule act_pedit te blokkeren (de regels voor verkeersbeperkingen en headeroverschrijving via 'tc pedit' stoppen dan met werken).

    echo "blacklist act_pedit" > /etc/modprobe.d/blacklist-act-pedit.conf
    rmmod act_pedit

  • DirtyClone (CVE-2026-43503, exploit) — een workaround voor de exploitatie van de kwetsbaarheid Dirty Frag in de xfrm-ESP-module, die wordt gebruikt om versleutelingsbewerkingen in IPsec te versnellen met het ESP-protocol (Encapsulating Security Payload). Voor het klonen van de skb-structuur in de nieuwe exploit wordt manipulatie van de TEE-extensie naar netfilter (module xt_TEE) gebruikt, die de clone-operatie van netwerkpakketten uitvoert.

    De kwetsbaarheid is opgelost in de versies van de Linux-kernel 7.1, 7.0.10, 5.10.257, 5.15.208, 6.1.174, 6.6.141, 6.12.91 en 6.18.33. Het probleem doet zich voor in Debian, Ubuntu, Fedora,
    RHEL en SUSE. Als een workaround om de kwetsbaarheid te blokkeren, kunnen de kernelmodules esp4 en esp6 worden geblokkeerd.

Voor het exploiteren van beide kwetsbaarheden zijn de rechten CAP_NET_ADMIN vereist, die een niet-geprivilegieerde gebruiker kan verkrijgen door gebruikersnaamruimtes (user namespace) te creƫren. In Ubuntu is een dergelijke bewerking standaard verboden, maar kan worden toegestaan via sysctl "kernel.apparmor_restrict_unprivileged_userns=0" of AppArmor-profielen. In andere distributies hangt de beschikbaarheid van "user namespace" voor niet-geprivilegieerde gebruikers af van de instelling van sysctl "kernel.unprivileged_userns_clone" (als 0, is het verboden).

De exploitatie van de kwetsbaarheden betreft het lezen van het programma bestand /bin/su met de suid root-vlag, zodat het in de paginacache wordt opgeslagen, en het vervangen van een deel van de programmecode in de paginacache door code om /bin/sh uit te voeren. De daaropvolgende uitvoering van het programma zorgt ervoor dat de wijzigingen in het paginacache worden geladen in plaats van het originele uitvoerbare bestand van de schijf.

Daarnaast kan worden opgemerkt dat er een exploit is gemaakt voor de kwetsbaarheid CVE-2026-23111 in het nf_tables-subsysteem, opgelost in de februari-updates van de Linux-kernel. De kwetsbaarheid wordt veroorzaakt door toegang tot geheugen na vrijgave (use-after-free) en stelt een niet-geprivilegieerde gebruiker in staat om root-rechten op het systeem te verkrijgen. Voor de aanval moet de gebruiker ook de mogelijkheid hebben om gebruikersnaamruimtes (user namespace) te creƫren. De werking van de exploit is gedemonstreerd in
Debian 12/13 en Ubuntu 22.04/24.04.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster