Opublikowano PoC dla DirtyDecrypt — nowej luki LPE w jądrze Linux.

Opublikowano proof-of-concept dla podatności DirtyDecrypt, znanego również jako DirtyCBC, pozwalającej lokalnemu, nieuprzywilejowanemu użytkownikowi uzyskać prawa root na niektórych systemach Linux. Problem znajduje się w kodzie rxgk podsystemu RxRPC i związana jest z zapisem w pamięci podręcznej strony z powodu braku sprawdzenia copy-on-write w funkcji rxgk_decrypt_skb(). O publikacji PoC 18 maja 2026 roku doniosło wydanie BleepingComputer; sam PoC umieszczono w repozytorium zespołu V12.

RxRPC — to protokół sieciowy jądra Linux działający na UDP, zapewniający niezawodny transport dla zdalnych operacji. W dokumentacji jądra szczególnie zaznaczone jest, że AFS — Andrew File System — jest przykładem aplikacji korzystającej z RxRPC, a sam protokół wspiera negocjacje dotyczące bezpieczeństwa połączenia. To właśnie do tej sfery odnosi się RxGK, stosowany w bezpiecznym trybie RxRPC/AFS.

Według opisu V12, DirtyDecrypt jest kolejną wersją podatności klasy CopyFail / Dirty Frag / Fragnesia. Wszystkie one obracają się wokół podobnej idei: nieprawidłowe zarządzanie pamięcią jądra, pamięcią podręczną strony i buforami może pozwolić nieuprzywilejowanemu lokalnemu procesowi wpłynąć na dane, które powinny być niedostępne do zapisania. W przypadku DirtyDecrypt mowa o „zapisie w pamięci podręcznej rxgk” z powodu braku ochrony COW w rxgk_decrypt_skb().

Zespół V12 twierdzi, że odkrył i zgłosił problem 9 maja 2026 roku, ale odpowiadający jądra stwierdzili, że to duplikat już naprawionego błędu. Po tym badacze opublikowali PoC, motywując to tym, że poprawka już znajduje się w jądrach głównych.

Sytuacja z CVE wygląda nieco niejednoznacznie. BleepingComputer pisze, że w chwili publikacji nie ma osobnego, oficjalnego CVE dla nazwy DirtyDecrypt, ale analityk Will Dormann łączy opublikowane szczegóły V12 z CVE-2026-31635, naprawioną pod koniec kwietnia. W bazie NVD CVE-2026-31635 opisano jako błąd w rxrpc: funkcja rxgk_verify_response() nieprawidłowo weryfikowała długość RESPONSE-a, przez co zbyt duży identyfikator mógł trafić do rxgk_decrypt_skb() i doprowadzić kod do BUG_ON(len).

To znaczy ogólnodostępne publikacje łączą DirtyDecrypt z CVE-2026-31635, ale formalny opis CVE w NVD jak dotąd wygląda bardziej wąsko i mówi przede wszystkim o błędzie weryfikacji długości w rxrpc, a nie bezpośrednio o aliasie DirtyDecrypt/DirtyCBC jako osobnej pozycji. Dlatego poprawniej jest pisać: DirtyDecrypt prawdopodobnie odpowiada lub jest blisko związany z CVE-2026-31635, a nie twierdzić, że to oficjalna nazwa CVE.

Aby korzystać, wymagane jest jądro z włączoną opcją CONFIG_RXGK, która włącza wsparcie RxGK dla klienta AFS i transportu sieciowego. Ogranicza to znacznie zakres dotkniętych systemów: w pierwszej kolejności mowa o dystrybucjach, które szybko podążają za jądrem upstream, w tym Fedora, Arch Linux i openSUSE Tumbleweed. Przy tym BleepingComputer podkreśla, że opublikowany PoC V12 był testowany tylko na Fedory i jądra mainline.

DirtyDecrypt pojawił się na tle całej serii podobnych do Linux LPE-wrażliwości. Wcześniej ujawniono Copy Fail w algif_aead, Dirty Frag w komponentach sieciowych, a następnie Fragnesia w XFRM ESP-in-TCP. Microsoft opisała Dirty Frag jako lokalne podniesienie uprawnień za pośrednictwem komponentów esp4, esp6 i rxrpc, umożliwiając atakującemu po uzyskaniu lokalnego dostępu osiągnięcie uprawnień root i utrwalenie się w systemie.

Praktyczne niebezpieczeństwo takich błędów polega na tym, że często są one wykorzystywane już po pierwotnym włamaniu: na przykład po skompromitowaniu konta SSH, web shell, podatnego kontenera lub niskoprawnego użytkownika serwisowego. Uzyskując dostęp do konta root, atakujący może dezaktywować zabezpieczenia, odczytywać sekrety, zmieniać logi, wprowadzać trwałość i poruszać się dalej w infrastrukturze.

Użytkownikom potencjalnie dotkniętych dystrybucji rolling-release zaleca się zainstalowanie najnowszych aktualizacji jądra. Dla systemów, w których natychmiastowa aktualizacja jest niemożliwa, w publikacjach wspomniano o tymczasowych środkach, takich jak dezaktywacja nieużywanych modułów rxrpc i powiązanych komponentów, jednak takie obejścia mogą zniszczyć AFS i część scenariuszy IPsec/VPN, dlatego należy je stosować tylko po sprawdzeniu wpływu na dany system.

W przypadku większości instalacji desktopowych i serwerowych ryzyko jest prawdopodobnie niższe niż w przypadku Copy Fail: DirtyDecrypt wymaga określonej konfiguracji jądra i lokalnego wykonania kodu. Niemniej jednak dla Fedory, Arch Linux, openSUSE Tumbleweed i innych systemów z szybkim aktualizowaniem jądra problem zasługuje na uwagę: to już nie teoretyczny raport, a podatność z opublikowanym PoC i wyraźną drogą do podniesienia uprawnień.

Źródło: linux.org.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster