{"id":181690,"date":"2026-05-23T18:24:43","date_gmt":"2026-05-23T16:24:43","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux"},"modified":"2026-05-23T18:24:43","modified_gmt":"2026-05-23T16:24:43","slug":"opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux","status":"publish","type":"post","link":"https:\/\/prohoster.info\/nl\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux","title":{"rendered":"Er is een PoC gepubliceerd voor DirtyDecrypt \u2014 een nieuwe LPE-kwetsbaarheid in de Linux-kernel.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex>      <noindex><\/p>\n<p>Proof-of-concept voor een kwetsbaarheid gepubliceerd <strong>DirtyDecrypt<\/strong>, ook bekend als <strong>DirtyCBC<\/strong>, waarmee een lokale niet-geprivilegieerde gebruiker rootrechten kan krijgen op bepaalde Linux-systemen. Het probleem bevindt zich in de code van <strong>rxgk<\/strong> subsystemen <strong>RxRPC<\/strong> en heeft te maken met schrijven naar de page cache door het ontbreken van een copy-on-write controle in de functie rxgk_decrypt_skb(). De publicatie van PoC werd op 18 mei 2026 gemeld door BleepingComputer; de PoC zelf is geplaatst in <a rel=\"nofollow\" href=\"https:\/\/github.com\/v12-security\/pocs\/tree\/main\/dirtydecrypt\">de repository van team V12<\/a>.<\/p>\n<p><\/noindex><\/noindex><\/p>\n<p><noindex><\/p>\n<p><a rel=\"nofollow\" href=\"https:\/\/docs.kernel.org\/networking\/rxrpc.html\">RxRPC is een netwerkprotocol van de Linux-kernel<\/a> bovenop UDP, dat betrouwbare transport biedt voor externe operaties. In de documentatie van de kernel staat specifiek vermeld dat <strong>AFS<\/strong> \u2014 Andrew File System \u2014 een voorbeeld is van een toepassing die RxRPC gebruikt, en het protocol ondersteunt onderhandeling over de beveiliging van de verbinding. Deze zone betreft RxGK, dat wordt gebruikt voor de beveiligde modus van RxRPC\/AFS.<\/p>\n<p><\/noindex><\/p>\n<p>Volgens V12 is DirtyDecrypt een andere variant van kwetsbaarheden van de klasse <strong>CopyFail \/ Dirty Frag \/ Fragnesia<\/strong>. Ze draaien allemaal om een soortgelijke idee: onjuist omgaan met de kernelgeheugen, page cache en buffers kan een niet-geprivilegieerd lokaal proces in staat stellen om gegevens te be\u00efnvloeden die niet schrijfbaar zouden moeten zijn. In het geval van DirtyDecrypt gaat het om \"rxgk pagecache write\" door het ontbreken van COW-bescherming in rxgk_decrypt_skb().<\/p>\n<p>Team V12 beweert dat ze het probleem hebben ontdekt en gerapporteerd <strong>9 mei 2026<\/strong>, maar de ondersteunende kernels reageerden dat dit een duplicaat was van een al opgeloste fout. Daarna publiceerden de onderzoekers de PoC, met de motivatie dat de oplossing al in de mainline-kernel zat.<\/p>\n<p>Met CVE is de situatie niet heel duidelijk. BleepingComputer schrijft dat er op het moment van publicatie geen aparte offici\u00eble CVE voor de naam DirtyDecrypt is, maar analist Will Dormann koppelt de gepubliceerde V12-details aan <strong>CVE-2026-31635<\/strong>, opgelost eind april. In de NVD-database wordt CVE-2026-31635 beschreven als een fout in rxrpc: de functie rxgk_verify_response() controleerde de lengte van de RESPONSE-authenticatie niet correct, waardoor een te grote authenticatie in rxgk_decrypt_skb() kon komen en de code leidde tot BUG_ON(len).<\/p>\n<p><noindex><\/p>\n<p>Dat betekent dat openbare publicaties DirtyDecrypt koppelen aan <strong><a rel=\"nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-31635\">CVE-2026-31635<\/a><\/strong>, maar de formele beschrijving van CVE in NVD lijkt tot nu toe beperkter en zegt in wezen dat het vooral om de fout in de lengtecontrole in rxrpc gaat, en niet direct over de alias DirtyDecrypt\/DirtyCBC als een aparte vermelding. Daarom is het correcter om te schrijven: <em>DirtyDecrypt is waarschijnlijk gelijk aan of nauw verbonden met CVE-2026-31635<\/em>, en niet beweren dat dit de offici\u00eble naam CVE is.<\/p>\n<p><\/noindex><\/p>\n<p>Voor exploitatie is een kernel met de optie ingeschakeld vereist <strong>CONFIG_RXGK<\/strong>, die RxGK-ondersteuning voor de AFS-client en netwerktransport inschakelt. Dit beperkt duidelijk het aantal getroffen systemen: in de eerste plaats gaat het om distributies die snel volgen op de upstream-kernel, inclusief <strong>Fedora<\/strong>, <strong>Arch Linux<\/strong> en <strong>openSUSE Tumbleweed<\/strong>. BleepingComputer benadrukt dat het gepubliceerde V12 PoC alleen is getest op Fedora en de mainline-kernel.<\/p>\n<p><noindex><\/p>\n<p>DirtyDecrypt verschijnt tegen de achtergrond van een reeks soortgelijke Linux LPE-kwetsbaarheden. Eerder werden onthuld <strong>Kopie fout<\/strong> in algif_aead, <strong>Dirty Frag<\/strong> in netwerkcomponenten, en daarna <strong>Fragnesia<\/strong> in XFRM ESP-in-TCP. Microsoft <a rel=\"nofollow\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/05\/08\/active-attack-dirty-frag-linux-vulnerability-expands-post-compromise-risk\/\">beschreef<\/a> Dirty Frag als een lokale privilegeverhoging via de esp4-, esp6- en rxrpc-componenten, waardoor een aanvaller na lokaal toegang te hebben gekregen, kan opstijgen naar root en zich in het systeem kan verankeren.<\/p>\n<p><\/noindex><\/p>\n<p>De praktische gevaren van dergelijke fouten zijn dat ze vaak worden gebruikt na de initi\u00eble inbraak: bijvoorbeeld na compromittering van een SSH-account, web shell, kwetsbare container of een laaggeprivilegieerde servicegebruiker. Eenmaal root kan de aanvaller beveiligingsmaatregelen uitschakelen, geheimen lezen, logs wijzigen, persistentie implementeren en verder gaan in de infrastructuur.<\/p>\n<p>Gebruikers van potentieel getroffen rolling-release-distributies wordt aangeraden om de laatste kernelupdates te installeren. Voor systemen waar onmiddellijke updates niet mogelijk zijn, worden tijdelijke maatregelen genoemd zoals het uitschakelen van ongebruikte rxrpc-modules en gerelateerde componenten, maar dergelijke oplossingen kunnen AFS en een deel van IPsec\/VPN-scenario's breken, dus deze moeten alleen na controle van de impact op het specifieke systeem worden toegepast.<\/p>\n<p>Voor de meeste desktop- en serverinstallaties is het risico waarschijnlijk lager dan bij Copy Fail: DirtyDecrypt vereist een specifieke kernelconfiguratie en lokale uitvoering van code. Toch verdient het probleem aandacht voor Fedora, Arch Linux, openSUSE Tumbleweed en andere systemen met snelle kernelupdates: dit is geen theoretisch rapport meer, maar een kwetsbaarheid met een gepubliceerd PoC en een duidelijk pad naar privilegeverhoging.<\/p>\n<p>Bron: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/news\/security\/18296676\">linux.org.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d proof-of-concept \u0434\u043b\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 DirtyDecrypt, \u0442\u0430\u043a\u0436\u0435 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u043a\u0430\u043a DirtyCBC, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430 root \u043d\u0430 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c\u0430\u0445 Linux. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043d\u0430\u0445\u043e\u0434\u0438\u0442\u0441\u044f \u0432 \u043a\u043e\u0434\u0435 rxgk \u043f\u043e\u0434\u0441\u0438\u0441\u0442\u0435\u043c\u044b RxRPC \u0438 \u0441\u0432\u044f\u0437\u0430\u043d\u0430 \u0441 \u0437\u0430\u043f\u0438\u0441\u044c\u044e \u0432 page cache \u0438\u0437-\u0437\u0430 \u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0443\u044e\u0449\u0435\u0439 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 copy-on-write \u0432 \u0444\u0443\u043d\u043a\u0446\u0438\u0438 rxgk_decrypt_skb(). \u041e \u043f\u0443\u0431\u043b\u0438\u043a\u0430\u0446\u0438\u0438 PoC 18 \u043c\u0430\u044f 2026 \u0433\u043e\u0434\u0430 \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u043e \u0438\u0437\u0434\u0430\u043d\u0438\u0435 BleepingComputer; \u0441\u0430\u043c PoC \u0440\u0430\u0437\u043c\u0435\u0449\u0451\u043d \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-181690","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d proof-of-concept \u0434\u043b\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 DirtyDecrypt, \u0442\u0430\u043a\u0436\u0435 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u043a\u0430\u043a DirtyCBC, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/nl\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"nl_NL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d PoC \u0434\u043b\u044f DirtyDecrypt \u2014 \u043d\u043e\u0432\u043e\u0439 LPE-\u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 \u044f\u0434\u0440\u0435 Linux | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d proof-of-concept \u0434\u043b\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 DirtyDecrypt, \u0442\u0430\u043a\u0436\u0435 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u043a\u0430\u043a DirtyCBC, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/nl\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-05-23T16:24:43+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-23T16:24:43+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47PoC voor DirtyDecrypt gepubliceerd - nieuwe LPE-kwetsbaarheid in de Linux-kernel | ProHoster","description":"Een proof-of-concept is gepubliceerd voor de kwetsbaarheid DirtyDecrypt, ook bekend als DirtyCBC, die een lokale niet-geprivilegieerde gebruiker in staat stelt om rechten te verkrijgen.","canonical_url":"https:\/\/prohoster.info\/nl\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"nl_NL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d PoC \u0434\u043b\u044f DirtyDecrypt \u2014 \u043d\u043e\u0432\u043e\u0439 LPE-\u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 \u044f\u0434\u0440\u0435 Linux | ProHoster","og:description":"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d proof-of-concept \u0434\u043b\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 DirtyDecrypt, \u0442\u0430\u043a\u0436\u0435 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u043a\u0430\u043a DirtyCBC, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430.","og:url":"https:\/\/prohoster.info\/nl\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-05-23T16:24:43+00:00","article:modified_time":"2026-05-23T16:24:43+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/181690","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/comments?post=181690"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/181690\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media?parent=181690"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/categories?post=181690"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/tags?post=181690"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}