A fost publicat un proof-of-concept pentru vulnerabilitate DirtyDecrypt, de asemenea, cunoscut sub numele de DirtyCBC, care permite unui utilizator local fără privilegii să obțină drepturi de root pe anumite sisteme Linux. Problema se află în codul rxgk al subsistemului RxRPC și este legată de scrierea în cache-ul de pagini din cauza lipsei unei verificări copy-on-write în funcția rxgk_decrypt_skb(). Publicația BleepingComputer a anunțat despre publicarea PoC pe 18 mai 2026; PoC-ul poate fi găsit în repository-ul echipei V12.
RxRPC este un protocol de rețea al kernel-ului Linux pe UDP, oferind un transport de încredere pentru operațiuni la distanță. În documentația kernel-ului se specifică în mod special că AFS — Andrew File System — este un exemplu de aplicație care utilizează RxRPC, iar protocolul în sine suportă negocierile de securitate ale conexiunii. Această zonă se referă la RxGK, utilizat pentru modul protejat RxRPC/AFS.
Conform descrierii V12, DirtyDecrypt este o altă variantă a vulnerabilităților din clasa CopyFail / Dirty Frag / Fragnesia. Toate acestea se învârt în jurul unei idei similare: gestionarea necorespunzătoare a memoriei kernel-ului, cache-ului de pagini și bufferelor poate permite unui proces local fără privilegii să influențeze datele care ar trebui să fie inaccesibile pentru scriere. În cazul DirtyDecrypt, se referă la "scrierea în cache-ul de pagini rxgk" din cauza lipsei protecției COW în rxgk_decrypt_skb().
Echipa V12 susține că a descoperit și raportat problema 9 mai 2026, dar dezvoltatorii kernel-ului au răspuns că este un duplicat al unei erori deja remediate. După aceea, cercetătorii au publicat PoC, motivând că soluția se află deja în kernel-ul principal.
Situația cu CVE nu este chiar simplă. BleepingComputer scrie că nu există un CVE oficial pentru denumirea DirtyDecrypt la momentul publicării, dar analistul Will Dormann leagă detaliile publicate de V12 de CVE-2026-31635, corectată la sfârșitul lunii aprilie. În baza NVD, CVE-2026-31635 este descrisă ca o eroare în rxrpc: funcția rxgk_verify_response() nu verifica corect lungimea autentificatorului RESPONSE, motiv pentru care un autentificator prea mare putea ajunge în rxgk_decrypt_skb() și ducea codul la BUG_ON(len).
Astfel, publicațiile publice leagă DirtyDecrypt de CVE-2026-31635, dar descrierea formală a CVE în NVD pare a fi mai restrânsă și vorbește înainte de toate despre o eroare de verificare a lungimii în rxrpc, nu despre alias-ul DirtyDecrypt/DirtyCBC ca o înregistrare separată. Prin urmare, este mai corect să scriem: DirtyDecrypt, probabil, corespunde sau este strâns legat de CVE-2026-31635, și nu să afirmăm că este un nume oficial CVE.
Pentru funcționare este necesar un nucleu cu opțiunea activată CONFIG_RXGK, care activează suportul RxGK pentru clientul AFS și pentru transportul de rețea. Aceasta restrânge considerabil sistemele afectate: în primul rând, este vorba despre distribuții care urmează rapid nucleul upstream, inclusiv Fedora, Arch Linux și openSUSE Tumbleweed. Totuși, BleepingComputer subliniază că V12 PoC publicat a fost testat doar pe Fedora și nucleul mainline.
DirtyDecrypt a apărut pe fundalul unei serii întregi de vulnerabilități LPE Linux de clasă similară. Au fost dezvăluite anterior Copy Fail în algif_aead, Dirty Frag în componentele de rețea, iar apoi Fragnesia în XFRM ESP-in-TCP. Microsoft a descris Dirty Frag ca o elevare locală a privilegiilor prin componentele esp4, esp6 și rxrpc, permițând atacatorului, după obținerea accesului local, să se ridice la nivel de root și să se stabilească în sistem.
Pericolul practic al acestor erori constă în faptul că sunt deseori utilizate deja după compromiterea inițială: de exemplu, după compromiterea unui cont SSH, un shell web, un container vulnerabil sau un utilizator de serviciu cu privilegii reduse. Obținând acces la root, atacatorul poate dezactiva măsurile de protecție, citi secrete, modifica jurnalele, desfășura măsuri de persistente și avansa în infrastructură.
Utilizatorilor distribuțiilor rolling-release potențial afectate li se recomandă să instaleze cele mai recente actualizări ale nucleului. Pentru sistemele în care actualizarea imediată este imposibilă, se menționează măsuri temporare precum dezactivarea modulelor rxrpc neutilizate și a componentelor asociate, cu toate acestea, astfel de soluții de ocolire pot rupe AFS și unele scenarii IPsec/VPN, de aceea acestea trebuie aplicate doar după verificarea impactului asupra sistemului specific.
Pentru majoritatea instalațiilor de birou și server, riscul este probabil mai mic decât în cazul Copy Fail: DirtyDecrypt necesită o configurație specifică a nucleului și execuția locală a codului. Totuși, pentru Fedora, Arch Linux, openSUSE Tumbleweed și alte sisteme cu actualizări rapide ale nucleului, problema merită atenție: aceasta nu mai este un raport teoretic, ci o vulnerabilitate cu PoC publicat și un mod clar de creștere a privilegiilor.
Sursa: linux.org.ru
