U publikua PoC për DirtyDecrypt - një dobësi të re LPE në bërthamën Linux

Publikuar një proof-of-concept për një vulnerabilitet DirtyDecrypte ardhshme, e njohur gjithashtu si DirtyCBC, i cili i lejon një përdoruesi lokal të pa privilegjuar të marrë të drejtat root në disa sisteme Linux. Problemi ndodhet në kodin rxgk nënssystemi RxRPC dhe lidhet me shkrimin në page cache për shkak të mungesës së kontrollit të copy-on-write në funksionin rxgk_decrypt_skb(). Publikimi i PoC u njoftua më 18 maj 2026 nga publikimi BleepingComputer; vetë PoC është vendosur në repo-n e ekipit V12.

RxRPC Ă«shtĂ« njĂ« protokoll rrjeti i kernelit Linux mbi UDP, qĂ« ofron transport tĂ« besueshĂ«m pĂ«r operacione tĂ« largĂ«ta. NĂ« dokumentacionin e kernelit Ă«shtĂ« theksuar se AFS — Andrew File System — Ă«shtĂ« njĂ« shembull aplikacioni qĂ« pĂ«rdor RxRPC, dhe vetĂ« protokolli mbĂ«shtet negociatat e sigurisĂ« sĂ« lidhjes. Kjo fushĂ« i referohet RxGK, e cila pĂ«rdoret pĂ«r mĂ«nyrĂ«n e sigurt RxRPC/AFS.

Sipas përshkrimit të V12, DirtyDecrypt është një tjetër variant i vulnerabiliteteve të klasës CopyFail / Dirty Frag / Fragnesia. Të gjitha ato rrethohen nga një ide të ngjashme: një funksionim i gabuar me kujtesën e kernelit, page cache dhe buferat mund t'i lejojë një procesi lokal të pa privilegjuar të ndikohet në të dhëna, të cilat duhet të jenë të padështueshme për shkrim. Në rastin e DirtyDecrypt, bëhet fjalë për "shkrimin e pagecache rxgk" për shkak të mungesës së mbrojtjes COW në rxgk_decrypt_skb().

Ekipi V12 pretendon se ka zbuluar dhe njoftuar për problemin 9 maj 2026, por zhvilluesit e kernelit u përgjigjën se kjo është një kopje e një gabimi që është tashmë rregulluar. Pas kësaj, hulumtuesit publikuan PoC, duke e motivuar këtë me faktin se korrigjimi tashmë është në kernelin kryesor.

Me CVE situata duket se nuk është krejt e drejtpërdrejtë. BleepingComputer shkruan se një CVE zyrtar për emrin DirtyDecrypt nuk ekziston në momentin e publikimit, por analisti Will Dormann lidh detajet e publikuara nga V12 me CVE-2026-31635, e cila u rregullua në fund të prillit. Në bazën e të dhënave NVD, CVE-2026-31635 përshkruhet si një gabim në rxrpc: funksioni rxgk_verify_response() nuk kontrollonte siç duhet gjatë e RESPONSE-autentifikuesit, duke lejuar që një autentifikues i tepërt të arrinte në rxgk_decrypt_skb() dhe të jepte kodin në BUG_ON(len).

Kështu që publikimet publike lidhin DirtyDecrypt me CVE-2026-31635, por përshkrimi formalisht në CVE në NVD duket më i ngushtë dhe flet kryesisht për gabimin në kontrollin e gjatë në rxrpc, e jo drejtpërdrejt mbi aliasin DirtyDecrypt/DirtyCBC si një regjistrim të veçantë. Prandaj, është më e saktë të thuhet: DirtyDecrypt ndoshta përputhet ose është ngushtësisht e lidhur me CVE-2026-31635, dhe jo të pretendohet se është emri zyrtar i CVE.

Për operim kërkohet një bërthamë me opsionin e aktivizuar CONFIG_RXGK, i cili përfshin mbështetje RxGK për klientin AFS dhe transportin rrjetor. Kjo ngushton dukshëm grupin e sistemeve të prekura: së pari, bëhet fjalë për shpërndarjet që ndjekin shpejt bërthamën upstream, duke përfshirë Fedora, Arch Linux dhe openSUSE Tumbleweed. Megjithatë, BleepingComputer thekson se V12 PoC i publikuar është testuar vetëm në Fedora dhe bërthamën kryesore.

DirtyDecrypt u shfaq në sfondin e një serie të afërt të dobësive Linux LPE nga klasa. Më parë ishin zbuluar Copy Fail në algif_aead, Dirty Frag në komponentët e rrjetit, dhe më pas Fragnesia në XFRM ESP-in-TCP. Microsoft e përshkroi Dirty Frag si një rritje lokale të privilegjeve përmes komponentëve esp4, esp6 dhe rxrpc, duke lejuar agresorin, pas marrjes së aksesit lokal, të ngjitet deri në root dhe të konsolidojë veten në sistem.

Rreziku praktik i këtyre gabimeve është se ato shpesh përdoren pas një thyerjeje fillestare: për shembull, pas komprometimit të llogarive SSH, web shell, një konteineri të dobët ose një përdoruesi shërbimi me privilegje të ulëta. Pas marrjes së root-it, agresori mund të çaktivizojë mjetet mbrojtëse, të lexojë sekretet, të ndryshojë regjistrat, të krijojë persistence dhe të avancojë më tej në infrastrukturë.

Përdoruesve të shpërndarjeve potencialisht të prekura me rifreskime të vazhdueshme u rekomandohet të instalojnë përditësimet më të fundit të bërthamës. Për sistemet ku përditësimi i menjëhershëm është i pamundur, publikimet përmendin masa të përkohshme siç është çaktivizimi i modulëve të rxrpc të papërdorur dhe komponentëve të lidhur, megjithatë këto zgjidhje alternative mund të dëmtojnë AFS-në dhe disa skenarë IPsec/VPN, prandaj duhet të aplikohen vetëm pas verifikimit të ndikimit në sistemin konkret.

Për shumicën e instalimeve desktop dhe server, rreziku është ndoshta më i ulët se Copy Fail: DirtyDecrypt kërkon një konfigurim specifik të bërthamës dhe ekzekutimin lokal të kodit. Megjithatë, për Fedora, Arch Linux, openSUSE Tumbleweed dhe sisteme të tjera me përditësime të shpejta të bërthamës, problemi meriton vëmendje: kjo nuk është më një raport teorik, por një dobësi me PoC të publikuar dhe një rrugë të qartë për rritjen e privilegjeve.

Burimi: linux.org.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster