A fost descoperită o nouă vulnerabilitate LPE în Linux, numită Fragnesia, care permite unui utilizator local să obțină privilegii de root.

O kernel Linux a dezvăluit o nouă vulnerabilitate de escaladare locală a privilegiilor, denumită Fragnesia și identificată prin CVE-2026-46300. Problema se încadrează în aceeași clasă de atacuri asupra cache-ului de pagină, ca și Copy Fail și Dirty Frag discutate recent, dar nu este o re-publicare a unei erori anterioare: este vorba despre un defect distinct în codul XFRM ESP-in-TCP.

Vulnerabilitatea a fost descoperită de cercetătorul William Bowling din echipa V12 Security. Conform descrierii publicate, Fragnesia permite unui utilizator local fără privilegii să modifice conținutul fișierelor accesibile doar în citire, în memoria cache-ului de pagină și, prin aceasta, să execute cod cu drepturi de root. Spre deosebire de multe vechi exploatări LPE, atacul nu necesită o competiție și este descris de cercetători ca fiind determinist.

Tehnic, problema este legată de faptul că, la combinarea bufferelor de rețea, kernelul ar fi putut pierde semnul că un fragment de date este „comun” și legat de o pagină externă de memorie, inclusiv cu cache-ul de pagină. În patch-ul propus, aceasta este descrisă ca o eroare în skb_try_coalesce(): atunci când fragmentele paginated erau mutate dintr-un sk_buff în altul, nu se păstra steagul SKBFL_SHARED_FRAG. Ca urmare, codul ESP ulterior ar putea considera în mod eronat bufferul ca fiind sigur pentru modificare.

Efectul practic constă în faptul că datele, care au fost anterior plasate în coada TCP dintr-un fișier, după comutarea socket-ului în modul espintcp, ar putea fi procesate de kernel ca text criptat ESP. La decriptarea AES-GCM, octeții erau modificați direct în pagina cache-ului de pagină asociată cu fișierul. Aceasta nu schimbă fișierul de pe disc, dar îi schimbă reprezentarea în memorie până la înlocuirea paginii din cache.

În demonstrarea publicată a atacului, ca țintă a fost utilizat /usr/bin/su: exploit-ul a modificat primii octeți ai fișierului binar în cache-ul de pagină și apoi a executat o copie modificată în memorie, obținând un shell cu drepturi de root. Fișierul original de pe disc rămâne neschimbat, ceea ce face problema deosebit de neplăcută pentru diagnosticare: urmele exploatării pot dispărea după curățarea cache-ului de pagină sau după repornire.

Fragnesia a apărut în mai puțin de o săptămână după Dirty Frag. În V12 se subliniază că este o altă eroare în aceeași suprafață de atac — ESP/XFRM — și nu o redenumire a unei vulnerabilități deja corectate. Phoronix menționează, de asemenea, că, la momentul publicării, un proof-of-concept era disponibil, iar corectarea reprezenta un mic patch pentru net/core/skbuff.c, care nu a fost imediat integrat în ramurile principale ale nucleului.

Canonical a acordat CVE-2026-46300 prioritate ridicată pentru Ubuntu, motivând că este o «escaladare trivială a privilegiilor locale». Pe pagina de securitate Ubuntu pentru nucleele afectate, la momentul actualizării din 13 mai, statutul era «Necesită evaluare», iar într-o notă separată se menționează că problema se află, de asemenea, în modulul ESP al nucleului și poate fi atenuată temporar în același mod ca și Dirty Frag.

Debian Security Tracker la momentul verificării marca nucleele din ramurile bullseye, bookworm, trixie, forky și sid ca vulnerabile; pentru pachetul linux în unstable, versiunea fixată încă nu a fost specificată.

Măsura temporară de protecție rămâne aceeași ca pentru Dirty Frag: dezactivarea încărcării modulelor esp4, esp6 și rxrpc, dacă nu sunt necesare sistemului. Aceasta poate afecta funcționarea tunelurilor IPsec pe nodurile unde se utilizează kernel ESP, strongSwan, Libreswan sau configurații similare, așa că pe gateway-urile VPN, această măsură ar trebui aplicată doar după evaluarea consecințelor.

Un exemplu de atenuare temporară pentru administratori:

sudo sh -c "printf 'install esp4 /bin/falseninstall esp6 /bin/falseninstall rxrpc /bin/falsen' > /etc/modprobe.d/dirtyfrag.conf" sudo rmmod esp4 esp6 rxrpc 2>/dev/null || true

Dacă există suspiciuni că sistemul ar fi putut fi atacat, blocarea modulelor nu este suficientă: deoarece demonstrarea publică schimbă fișierul executabil chiar în cache-ul paginilor, administratorii recomandă curățarea cache-ului paginilor sau repornirea sistemului după aplicarea măsurilor de protecție. CloudLinux subliniază că după exploatarea /usr/bin/su, acesta poate rămâne modificat în memorie până la eliminarea paginilor corespunzătoare.

Pentru a elimina regula temporară după instalarea nucleului corectat, se poate șterge fișierul creat:

sudo rm /etc/modprobe.d/dirtyfrag.conf

Recomandarea principală rămâne standard: instalați nucleul corectat de la distribuția dvs. și reporniți sistemul. Până la actualizare, cel mai mare risc este reprezentat de serverele multiutilizator, CI runners, hosting partajat, ferme de build cu containere și orice mașini unde utilizatorii neprivilegiați sau parțial de încredere pot executa cod local.

Sursa: linux.org.ru

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster