ĂshtĂ« publikuar njĂ« proof-of-concept pĂ«r njĂ« vulnerabilitet DirtyDecrypt, i njohur gjithashtu si DirtyCBC, i cili i lejon njĂ« pĂ«rdoruesi lokal pa privilegje tĂ« fitonte tĂ« drejtat root nĂ« disa sisteme Linux. Problemi ndodhet nĂ« kodin rxgk nĂ« nĂ«n-sistemin RxRPC dhe lidhet me shkrimin nĂ« page cache pĂ«r shkak tĂ« mungesĂ«s sĂ« verifikimit copy-on-write nĂ« funksionin rxgk_decrypt_skb(). Publikimi i PoC Ă«shtĂ« raportuar mĂ« 18 Maj 2026 nga BleepingComputer; vetĂ« PoC Ă«shtĂ« vendosur nĂ« repozitorin e ekipit V12.
RxRPC Ă«shtĂ« njĂ« protokoll rrjeti i kernelit Linux mbi UDP, qĂ« ofron transport tĂ« besueshĂ«m pĂ«r operacione tĂ« largĂ«ta. NĂ« dokumentacionin e kernelit Ă«shtĂ« theksuar veçanĂ«risht qĂ« AFS â Andrew File System â Ă«shtĂ« njĂ« shembull aplikacioni qĂ« pĂ«rdor RxRPC, dhe protokolli vetĂ« mbĂ«shtet negociatat pĂ«r sigurinĂ« e lidhjes. PikĂ«risht nĂ« kĂ«tĂ« fushĂ« pĂ«rfshihet RxGK, i pĂ«rdorur pĂ«r modalitetin e siguruar RxRPC/AFS.
Sipas përshkrimit të V12, DirtyDecrypt është një variant tjetër i vulnerabiliteteve të klasës CopyFail / Dirty Frag / Fragnesia. Të gjitha këto përqendrohen rreth ideve të ngjashme: trajtimi jo i duhur i memories së bërthamës, cache të faqes dhe buffereve mund të lejojë që një proces lokal pa privilegje të ndikojë në të dhënat që duhet të jenë të paarritshme për shkrim. Në rastin e DirtyDecrypt, flitet për "rxgk pagecache write" për shkak të mungesës së mbrojtjes COW në rxgk_decrypt_skb().
Ekipi V12 pret prétendon se ka zbuluar dhe raportuar problemin 9 Maj 2026, por mbështetësit e bërthamës përgjigjën se është një kopje e një gabimi që është rregulluar më parë. Pas kësaj, hulumtuesit publikuan PoC, duke e motivuar këtë me faktin se rregullimi tashmë ndodhet në bërthamën kryesore.
Me situatën e CVE duket se nuk është plotësisht e qartë. BleepingComputer raporton se nuk ka një CVE zyrtare për emrin DirtyDecrypt në momentin e publikimit, por analisti Will Dormann lidh detajet e publikuara të V12 me CVE-2026-31635, që është rregulluar në fund të prillit. Në bazën e të dhënave NVD, CVE-2026-31635 përshkruhet si një gabim në rxrpc: funksioni rxgk_verify_response() nuk verifikonte si duhet gjatë e autentifikuesit RESPONSE, duke bërë që një autentifikues tepër i madh të hyjë në rxgk_decrypt_skb() dhe të çonte kodin në BUG_ON(len).
Pra, publikimet publike lidhin DirtyDecrypt me CVE-2026-31635, porë formalja e përshkrimit të CVE në NVD duket ende më e ngushtë dhe flet kryesisht për një gabim në verifikimin e gjatësi në rxrpc, dhe jo drejtpërdrejt për alias DirtyDecrypt/DirtyCBC si një regjistrim të veçantë. Prandaj, është më korrekte të shkruhet: DirtyDecrypt, me siguri, korrespondon ose është ngushtë i lidhur me CVE-2026-31635, dhe jo të thuhet se kjo është emri zyrtar i CVE.
Për shfrytëzim kërkohet një bërthamë me opsionin e aktivizuar CONFIG_RXGK, i cili përfshin mbështetje për RxGK për klientin AFS dhe transportin rrjet. Kjo e ngushton dukshëm grupin e sistemeve të prekura: në radhë të parë flasim për shpërndarjet që ndjekin shpejt bërthamën upstream, duke përfshirë Fedora, Arch Linux dhe openSUSE Tumbleweed. Në këtë rast, BleepingComputer thekson se V12 PoC i publikuar është testuar vetëm në Fedora dhe bërthamën kryesore.
DirtyDecrypt u shfaq në sfondin e një sërë të afërt të dobësive LPE në Linux. Më parë u zbuluan Copy Fail në algif_aead, Dirty Frag në komponentët rrjet, dhe më pas Fragnesia në XFRM ESP-in-TCP. Microsoft e përshkroi Dirty Frag si një rritje lokale të privilegjeve përmes komponentëve esp4, esp6 dhe rxrpc, duke i mundësuar sulmuesit, pasi të fitojë qasje lokale, të ngjitet deri në root dhe të konsolidohet në sistem.
Rreziku praktik të tillë gabimesh është se ato shpesh përdoren pas një haku fillestar: për shembull, pas kompromiseve të llogarive SSH, web shell, konteinerëve të ndjeshëm ose përdoruesve të shërbimit me privilegje të ulëta. Pasi të fitojë akses root, agresori mund të çaktivizojë masat mbrojtëse, të lexojë sekrete, të ndryshojë regjistrat, të vendosë persistencën dhe të ecë më tej në infrastrukturë.
Përdoruesit e distribucioneve rolling-release që mund të preken rekomandohen të instalojnë përditësimet më të fundit të bërthamës. Për sistemet ku përditësimi i menjëhershëm nuk është i mundur, publikimet përmendin masa të përkohshme si çaktivizimi i moduleve rxrpc të pa përdorura dhe komponenteve të lidhura, megjithatë këto zgjidhje anësore mund të prishin AFS dhe disa skenarë IPsec/VPN, prandaj duhet të zbatohen vetëm pas verifikimit të ndikimit në sistemin specifik.
Për shumicën e instalimeve desktop dhe server, rreziku ndoshta është më i ulët se Copy Fail: DirtyDecrypt kërkon një konfigurim specifik të bërthamës dhe ekzekutimin lokal të kodit. Sidoqoftë, për Fedora, Arch Linux, openSUSE Tumbleweed dhe sisteme të tjera me përditësim të shpejtë të bërthamës, problemi meriton vëmendje: nuk është më një raport teorik, por një vulnerabilitet me një PoC të botuar dhe një rrugë të qartë për rritjen e privilegjeve.
Burimi: linux.org.ru
