NĂ« dispozitĂ« Ă«shtĂ« shfaqur njĂ« exploit pĂ«r GRO Frag â njĂ« dobĂ«si lokale e rritjes sĂ« privilegjeve nĂ« bĂ«rthamĂ«n Linux, e lidhur me pĂ«rpunimin e GRO dhe zero-copy skb nĂ« skenĂ«n rrjetĂ«. Data e saktĂ« e zbulimit fillestar nĂ« materialet publike nuk Ă«shtĂ« specifikuar. Nga ndjekja e hapur, mund tĂ« regjistrohen dy data: riparimi u diskutua nĂ« listĂ«n e postimeve netdev 20 maj 2026, ku kjo dobĂ«si tashmĂ« ishte pĂ«rshkruar si e pĂ«rshtatshme pĂ«r tĂ« rishkruar cache-n e faqes, dhe njĂ« PoC publik ishte vendosur nĂ« GitHub Gist 22 maj 2026.
Si një masë përkohore deri në instalimin e bërthamës së riparuar, mund të kufizohet vektori i sulmit përmes sysctl: kernel.io_uring_disabled=1. Ky modalitet ndalon krijimin e instancave të reja io_uring nga procese të paprivilegjuara, nëse ato nuk janë përfshirë në grupin e lejuar io_uring_group; me vlerën e grupit -1, akses mbetet vetëm për proceset me CAP_SYS_ADMIN. Kjo është një mitigim, dhe jo një zgjidhje e plotë e dobësisë.
Problemi qëndron në funksionin skb_gro_receive(): kur bashkohen paketat GRO, bërthama mund të transferojë fragmente nga zero-copy skb në një skb tjetër pa kontrollin e duhur të gjendjes zero-copy dhe shenjës SKBFL_MANAGED_FRAG_REFS. Si rezultat, faqet e memories, për të cilat skb origjinal nuk mbante referencia të veçanta, mund të lirohen në mënyrë të gabuara, që çon në use-after-free. Në patch është e qartë se një situatë e tillë mund të çojë në UAF, si dhe që varianti i gjetur ishte i përshtatshëm për të rishkruar cache-n e faqeve.
PoC e publikuar përshkruan dobësinë si LPE përmes GRO managed-frag UAF duke përdorur io_uring SEND_ZC dhe ndërfaqen virtuale të rrjetit veth. Në komentet e kodit është e shënuar se preken bërthamave Linux 6.0+, shfrytëzimi është i mundshëm nga një përdorues jo privilegjuar, por kërkon një io_uring të disponueshëm; si një rregullim është përmendur komit 4db79a322db8 me ndryshimin «net: gro: mos bashkoni zcopy skbs».
Pasojat e GRO Frag shkojnë në të njëjtin klasë të rrezikshme gabimesh si Copy Fail dhe Dirty Frag: një sulmues me qasje lokale pa privilegje arrin të ndryshojë të dhënat në cache-n e faqes, domethënë në memorje, pa modifikimin e domosdoshëm të skedarit në disk. Gabime të tilla janë veçanërisht të pakëndshme sepse prekin kufirin midis skedarit 'vetëm për lexim' dhe përmbajtjes aktuale që sheh bërthama dhe proceset gjatë kërkesave të mëvonshme. Elastic më parë përshkruante këto klasa si një mënyrë praktike për të fituar root përmes korruptimit të cache-it të faqes.
Në momentin e publikimit, një identifikues i veçantë CVE për GRO Frag, sipas raportimeve të disponueshme, ende nuk ishte caktuar. Si masa të përkohshme, administratorët duhet të orientohen drejt azhurnimit të bërthamës në një version me rregullim, si dhe të aplikojnë masa të përgjithshme për uljen e rrezikut për LPE-të e tilla: kufizimi i namespaces për përdoruesit e pa privilegjuar në ato raste ku është e mundur, kontrolli i përdorimit të io_uring dhe monitorimi i zinxhirëve të dyshimtë të lidhur me rritjen e privilegjeve lokale. Për sulmet e ngjashme Copy Fail/DirtyFrag, Elastic gjithashtu rekomandon që patch-im të kombinohet me zbulimin e primitieveve të ulta të eksploatimit të dobësive.
Primitivet e ulta të eksploatimit nuk janë vetë «kërcimi i gatshëm», por teknikat bazë teknike nga të cilat ndërtohet eksploiti.
Në kontekstin e GRO Frag, kjo mund të do një jo-detektim të faktit të gatshëm «përdoruesi u bë root», por një përpjekje për të vërejtur veprime të veçanta dyshuese që eksploiti përdor në rrugën drejt rritjes së privilegjeve.
Burimi: linux.org.ru
