{"id":181735,"date":"2026-05-25T20:48:34","date_gmt":"2026-05-25T18:48:34","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/gro-frag-novaya-lpe-uyazvimost-v-setevom-steke-linux-pozvolyaet-poluchit-root"},"modified":"2026-05-25T20:48:34","modified_gmt":"2026-05-25T18:48:34","slug":"gro-frag-novaya-lpe-uyazvimost-v-setevom-steke-linux-pozvolyaet-poluchit-root","status":"publish","type":"post","link":"https:\/\/prohoster.info\/nl\/blog\/news\/gro-frag-novaya-lpe-uyazvimost-v-setevom-steke-linux-pozvolyaet-poluchit-root","title":{"rendered":"GRO Frag: Nieuwe LPE-kwetsbaarheid in de netwerkstack van Linux stelt gebruikers in staat root-toegang te krijgen","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex>      <noindex><\/p>\n<p>Er is een exploit verschenen voor <strong>GRO Frag<\/strong> \u2014 een lokale kwetsbaarheid voor privilegeverhoging in de Linux-kernel, gerelateerd aan de verwerking van GRO en zero-copy skb in de netstack. <strong>De exacte datum van de eerste ontdekking in publieke materialen is niet vermeld<\/strong>. Aan de open sporen kunnen twee data worden vastgesteld: de patch werd besproken op de mailinglijst netdev <strong>20 mei 2026<\/strong>, waar deze kwetsbaarheid al werd beschreven als geschikt voor het overschrijven van de page cache, en de publieke PoC werd gepost op <a rel=\"nofollow\" href=\"https:\/\/www.spinics.net\/lists\/netdev\/msg1189117.html\">GitHub Gist<\/a> <strong>22 mei 2026<\/strong>.<\/p>\n<p><\/noindex><\/noindex><\/p>\n<p>Als tijdelijke maatregel tot het installeren van de gepatchte kernel kan de aanvalsvector beperkt worden via sysctl: kernel.io_uring_disabled=1. Deze modus verhindert het aanmaken van nieuwe io_uring instanties door niet-privilegeerde processen, tenzij ze zijn opgenomen in de toegestane groep io_uring_group; bij een groepswaarde van -1 behouden alleen processen met CAP_SYS_ADMIN toegang. Dit is een mitigatie en geen volledige oplossing voor de kwetsbaarheid.<\/p>\n<p>Het probleem bevindt zich in de functie skb_gro_receive(): bij het combineren van pakketten met GRO kon de kernel fragmenten van zero-copy skb naar een andere skb verplaatsen zonder de status van zero-copy en de SKBFL_MANAGED_FRAG_REFS flag correct te controleren. Als gevolg hiervan konden geheugensegmenten, waar de oorspronkelijke skb geen aparte referenties voor had, onjuist worden vrijgegeven, wat leidde tot use-after-free. In de patch staat expliciet dat deze situatie kan leiden tot UAF, en dat de gevonden variant geschikt was voor het overschrijven van de page cache.<\/p>\n<p><noindex><\/p>\n<p>De gepubliceerde PoC beschrijft de kwetsbaarheid als <strong>LPE via GRO managed-frag UAF<\/strong> met behulp van io_uring SEND_ZC en de virtuele netwerkinterface veth. In de codecommentaar staat dat de versies <strong>Linux 6.0+<\/strong>, exploitatie is mogelijk door niet-privilegeerde gebruikers, maar vereist beschikbare io_uring; als oplossing is genoemd <a rel=\"nofollow\" href=\"https:\/\/gist.github.com\/lcfr-eth\/2566a5cef312c94a5ff8d62fa417955f\">commit<\/a> 4db79a322db8 met de wijziging \u00abnet: gro: don&rsquo;t merge zcopy skbs\u00bb.<\/p>\n<p><\/noindex><br \/>\n<noindex><\/p>\n<p>Wat de gevolgen betreft, valt GRO Frag in dezelfde gevaarlijke klasse van fouten als Copy Fail en Dirty Frag: een aanvaller met lokale niet-privilegeerde toegang kan gegevens in de page cache wijzigen, dat wil zeggen in het geheugen, zonder dat het bestand op schijf noodzakelijkerwijs moet worden aangepast. Dergelijke fouten zijn bijzonder kwetsbaar omdat ze de grens aantasten tussen \u2018alleen-lezen\u2019 bestanden en de feitelijke inhoud die de kernel en processen bij daaropvolgende toegang zien. Elastic <a rel=\"nofollow\" href=\"https:\/\/www.elastic.co\/security-labs\/copy-fail-dirtyfrag-linux-page-bugs-in-the-wild\">beschreef eerder<\/a> deze klasse als een praktische weg om root te verkrijgen via page-cache corruptie.<\/p>\n<p><\/noindex><\/p>\n<p>Op het moment van publicatie was er nog geen afzonderlijke CVE-identificatie toegewezen aan GRO Frag, volgens beschikbare meldingen. Als tijdelijke maatregel wordt beheerders aangeraden om de kernel bij te werken naar een versie met een patch, evenals algemene risicobeperkingen voor dergelijke LPE: het beperken van niet-geprivilegieerde user namespaces waar mogelijk, het controleren van het gebruik van io_uring en het monitoren van verdachte ketens gerelateerd aan lokale privilege-escalatie. Voor verwante Copy Fail\/DirtyFrag-aanvallen raadt Elastic ook aan om patching te combineren met detectie van low-level primitieve exploitatie van de kwetsbaarheid.<\/p>\n<p>Low-level exploit primitieve zijn niet de 'kant-en-klare hack', maar de basis technische technieken waaruit een exploit is opgebouwd.<\/p>\n<p>In de context van GRO Frag kan dit betekenen dat het niet gaat om de detectie van het feit dat 'de gebruiker root is geworden', maar om een poging om afzonderlijke verdachte acties op te merken die de exploit gebruikt op weg naar privilege-escalatie.<\/p>\n<p>Bron: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/news\/security\/18300059\">linux.org.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u043c \u0434\u043e\u0441\u0442\u0443\u043f\u0435 \u043f\u043e\u044f\u0432\u0438\u043b\u0441\u044f \u044d\u043a\u0441\u043f\u043b\u043e\u0438\u0442 \u0434\u043b\u044f GRO Frag \u2014 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0439 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0439 \u0432 \u044f\u0434\u0440\u0435 Linux, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u043e\u0439 \u0441 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u043e\u0439 GRO \u0438 zero-copy skb \u0432 \u0441\u0435\u0442\u0435\u0432\u043e\u043c \u0441\u0442\u0435\u043a\u0435. \u0422\u043e\u0447\u043d\u0430\u044f \u0434\u0430\u0442\u0430 \u043f\u0435\u0440\u0432\u043e\u043d\u0430\u0447\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0432 \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u044b\u0445 \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430\u0445 \u043d\u0435 \u0443\u043a\u0430\u0437\u0430\u043d\u0430. \u041f\u043e \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u043c \u0441\u043b\u0435\u0434\u0430\u043c \u043c\u043e\u0436\u043d\u043e \u0437\u0430\u0444\u0438\u043a\u0441\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0434\u0432\u0435 \u0434\u0430\u0442\u044b: \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435 \u043e\u0431\u0441\u0443\u0436\u0434\u0430\u043b\u043e\u0441\u044c \u0432 \u0441\u043f\u0438\u0441\u043a\u0435 \u0440\u0430\u0441\u0441\u044b\u043b\u043a\u0438 netdev 20 \u043c\u0430\u044f 2026 \u0433\u043e\u0434\u0430, \u0433\u0434\u0435 \u0434\u0430\u043d\u043d\u0430\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-181735","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u043c \u0434\u043e\u0441\u0442\u0443\u043f\u0435 \u043f\u043e\u044f\u0432\u0438\u043b\u0441\u044f \u044d\u043a\u0441\u043f\u043b\u043e\u0438\u0442 \u0434\u043b\u044f GRO Frag \u2014 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0439 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0439 \u0432 \u044f\u0434\u0440\u0435 Linux, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u043e\u0439 \u0441 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u043e\u0439 GRO \u0438 zero-copy skb \u0432 \u0441\u0435\u0442\u0435\u0432\u043e\u043c \u0441\u0442\u0435\u043a\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/nl\/blog\/news\/gro-frag-novaya-lpe-uyazvimost-v-setevom-steke-linux-pozvolyaet-poluchit-root\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"nl_NL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47GRO Frag: \u043d\u043e\u0432\u0430\u044f LPE-\u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 \u0441\u0435\u0442\u0435\u0432\u043e\u043c \u0441\u0442\u0435\u043a\u0435 Linux \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c root | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u043c \u0434\u043e\u0441\u0442\u0443\u043f\u0435 \u043f\u043e\u044f\u0432\u0438\u043b\u0441\u044f \u044d\u043a\u0441\u043f\u043b\u043e\u0438\u0442 \u0434\u043b\u044f GRO Frag \u2014 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0439 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0439 \u0432 \u044f\u0434\u0440\u0435 Linux, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u043e\u0439 \u0441 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u043e\u0439 GRO \u0438 zero-copy skb \u0432 \u0441\u0435\u0442\u0435\u0432\u043e\u043c \u0441\u0442\u0435\u043a\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/nl\/blog\/news\/gro-frag-novaya-lpe-uyazvimost-v-setevom-steke-linux-pozvolyaet-poluchit-root\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-05-25T18:48:34+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-25T18:48:34+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47GRO Frag: nieuwe LPE-kwetsbaarheid in de Linux-netstack maakt het mogelijk om root-toegang te krijgen | ProHoster","description":"Er is een exploit voor GRO Frag openbaar gemaakt \u2014 een lokale kwetsbaarheid voor privilege-escalatie in de Linux-kernel, gerelateerd aan de verwerking van GRO en zero-copy skb in de netstack.","canonical_url":"https:\/\/prohoster.info\/nl\/blog\/news\/gro-frag-novaya-lpe-uyazvimost-v-setevom-steke-linux-pozvolyaet-poluchit-root","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"nl_NL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47GRO Frag: \u043d\u043e\u0432\u0430\u044f LPE-\u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 \u0441\u0435\u0442\u0435\u0432\u043e\u043c \u0441\u0442\u0435\u043a\u0435 Linux \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c root | ProHoster","og:description":"\u0412 \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u043c \u0434\u043e\u0441\u0442\u0443\u043f\u0435 \u043f\u043e\u044f\u0432\u0438\u043b\u0441\u044f \u044d\u043a\u0441\u043f\u043b\u043e\u0438\u0442 \u0434\u043b\u044f GRO Frag \u2014 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0439 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0439 \u0432 \u044f\u0434\u0440\u0435 Linux, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u043e\u0439 \u0441 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u043e\u0439 GRO \u0438 zero-copy skb \u0432 \u0441\u0435\u0442\u0435\u0432\u043e\u043c \u0441\u0442\u0435\u043a\u0435.","og:url":"https:\/\/prohoster.info\/nl\/blog\/news\/gro-frag-novaya-lpe-uyazvimost-v-setevom-steke-linux-pozvolyaet-poluchit-root","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-05-25T18:48:34+00:00","article:modified_time":"2026-05-25T18:48:34+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/181735","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/comments?post=181735"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/181735\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media?parent=181735"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/categories?post=181735"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/tags?post=181735"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}