Dirty Frag: Новата уязвимост в Linux, която предоставя незабавен root достъп без налична корекция

  • Dirty Frag свързва две уязвимости в ядрото, за да постигне локално повишаване на привилегиите до root в повечето Linux дистрибуции от 2017 г. насам.
  • Все още няма официални пачове или назначени CVE; разкриването беше ускорено поради нарушаване на ембарго за сигурност.
  • Уязвимостта засяга esp4, esp6 и rxrpc при бързи маршрути за декриптиране и се използва с една единствена команда и без условия на състезание.
  • Препоръчителното средство за смекчаване на риска е блокиране на уязвимите модули (esp4, esp6, rxrpc), особено на Linux сървъри.

Мръсен фрагмент

Linux общността е изправена пред ново критична уязвимост на локалната ескалация на привилегиите наречен „Мръсен фрагмент“, той беше открит само седмица след решението Копирането е неуспешноТози нов проблем със сигурността, обяснен подробно на GitHubТова позволява на всеки локален потребител без привилегии да получи root достъп в повечето съвременни Linux дистрибуции и най-тревожното е, че засега... Няма официален пач или присвоен CVE идентификатор..

Dirty Frag беше разкрит предсрочно след нарушение на ембарго за сигурностТрета страна, несвързана с изследването, е изтекла част от информацията, което е накарало изследователя да публикува технически подробности и доказателство за концепцията, преди поддържащите ядрото и дистрибуторите да са имали готови корекции. Това поставя системните администратори в несигурна ситуация: надеждно използваема уязвимост, за която все още няма окончателно решение.

Какво е Мръсен Фраг и защо предизвиква толкова много безпокойство?

Мръсният Фраг е представен като директен наследник на Copy Fail и принадлежи към същото семейство уязвимости като Dirty Pipe. Всички тези уязвимости споделят общ основен принцип: експлоатират грешки в управлението на кеша на страниците на ядротоТоест, в копието на файловете в паметта, което Linux поддържа, за да подобри производителността.

На практика атаката постига това самото ядро ​​презаписва съдържанието в кеша на страницата на файл, без нападателят да има права за запис в този файл. Това контролирано презаписване се превръща в произволен примитив за запис, който, ако бъде правилно използван, позволява ескалация на привилегиите до root достъп с едно изпълнение на експлойта.

Според южнокорейския изследовател Хюну Ким (известен като @v4bel), Мръсният фрагмент не е просто еднократна грешка, а клас на логическа уязвимост което разширява същото семейство, към което принадлежат Dirty Pipe и Copy Fail. Не зависи от времето или условията на състезание, което означава, че експлойтът е детерминистичен, не причинява сривове на ядрото в случай на неуспех и има много висок процент на успех в уязвими системи.

Две уязвимости, свързани заедно, за да получат root достъп

Една от ключовите характеристики на Dirty Frag е, че не се основава на един-единствен провал, а по-скоро Той свързва две различни уязвимости в ядрото на Linux за постигане на почти универсална атака срещу съвременните системи:

  • Записване в кеша на страници xfrm-ESP – Уязвимост в мрежовия стек IPsec/ESP (функция esp_input()), въведена в Комитирай от януари 2017 г. (cac2661c53f3). Позволява 4-байтово съхранение директно в кеша на страницата, на позиция и със стойност, контролирани от нападателя.
  • Записване в кеша на страниците на RxRPC – Повреда в подсистемата RxRPC/rxkad (функция rxkad_verify_packet_1()), налице от Юни 2023 г.Извършва 8-байтово записване в кеша на страниците, използвайки процеса на декриптиране, без да изисква привилегии за създаване на пространства от имена, а ключът може да бъде груба сила изцяло от потребителското пространство.

Първата уязвимост се намира в подсистемата IPsec (xfrm) и се използва, когато... нелинеен сокет буфер със снадени страници (страници в кеша на страници, свързани чрез операции като splice(2) o sendfile(2)) избягва проверката на копията, като пише (skb_cow_data()В този сценарий, пътят за бързо декриптиране на ESP записва директно в тези страници, отваряйки вратата за промяна на данни, към които се позовава непривилегирован процес.

В случая на RxRPC, пътят за декриптиране прилага декриптиране на място към страниците в кеша на страниците Те също са „закотвени“ от потребителя, но без да изискват специални разрешения, като например създаване на пространства от имена. Атакуващият подготвя криптиран блок в потребителското пространство, така че когато бъде декриптиран от ядрото, резултатът е точно желаното писане в паметта.

Защо Dirty Frag засяга почти всички дистрибуции

Нито една от уязвимостите, разглеждана поотделно, не покрива всички сценарии. Експлойтът xfrm-ESP изисква непривилегирован потребител, за да може създаване на потребителски пространства от именаТова е нещо, което се блокира от AppArmor в някои конфигурации на Ubuntu. За разлика от това, експлойтът на RxRPC не се нуждае от имена, но модулът се нуждае. rxrpc.ko не е включен по подразбиране в повечето корпоративни дистрибуции, като например някои версии на RHEL.

Ключът към Dirty Frag е в използвайте и двата пътя на експлоатация по допълващ се начинВ системи, където са разрешени потребителски имена, вариантът ESP се задейства първо; в среди като много инсталации на Ubuntu, където създаването на имена е ограничено, но модулът rxrpc е зареден по подразбиране, вариантът RxRPC влиза в действие. По този начин „Слепите зони“ на единия маршрут за атака се покриват от другияпостигане на практически универсален експлойт.

Сред дистрибуциите, за които е потвърдено, че са засегнати, са Ubuntu 24.04.4различни версии на RHEL 10.1, CentOS Stream 10, AlmaLinux 10, Fedora 44 и openSUSE TumbleweedТова важи и за други популярни платформи, като Arch Linux или WSL2 среди на Windows. На практика това означава, че голяма част от използваните Linux сървъри и настолни компютри може да са уязвими, ако имат засегнатите модули и конфигурации.

Връзка с неуспешното копиране и други скорошни неуспехи

Мръсният фрагмент идва веднага след Copy Fail (CVE-2026-31431), който вече е принудил... ускоряване на пачове в множество Linux дистрибуции в лицето на уязвимост за ескалация на привилегиите, която се експлоатира активно. И двете споделят идеята за злоупотреба с кеша на страниците и бързите I/O пътища, но Dirty Frag има тревожно предимство: Работи дори на системи, където са приложени мерки за смекчаване на грешки при копиране., като например заключването на модула algif_aead или политики на Заключване на ядрото.

Изследователят посочва, че Dirty Frag може да бъде задействан независимо дали модулът algif_aead е активиран или блокиранС други думи, дори ако даден производствен сървър вече е внедрил препоръките за неуспешно копиране, той остава уязвим към този нов експлойт, докато ядрото не бъде актуализирано със специфичните корекции или не бъдат приложени временните мерки за смекчаване.

Въздействие върху бизнес средата

В контекста, където Linux се използва широко в центрове за данни, доставчици на облачни услуги и държавни агенции.Мръсната фрагментация (Dir Frag) представлява висок риск от странична ескалация във вътрешни мрежи. Нападател, който получава нормален потребителски достъп (например чрез откраднати идентификационни данни, уязвимо уеб приложение или неправилно конфигурирана услуга), Можех да получа локален root достъп веднага и без да е необходимо да се експлоатират сложни условия.

За организации, които управляват критично важни услуги на дистрибуции като Ubuntu, RHEL, CentOS Stream, Fedora или AlmaLinux, проблемът не се ограничава само до един доставчик: уязвимостта... Той се намира в самото ядро ​​на Linux.Някои проекти, като например AlmaLinux, вече са започнали работа по ранни кръпки за тестванеКъм датата на публикуване обаче все още няма широко разпространено официално решение.

Този сценарий принуждава много екипи по сигурност и системи да внедрят временни меркиПрегледайте инвентаризацията на сървърите и работните станции и приоритизирайте среди с потребители, които имат интерактивни обвивки или възможност да изпълняват двоични файлове на системата, както и защитени идентификационни данни (например промяна на паролата на root), тъй като това е именно векторът, който Dirty Frag използва.

Къде се намира грешката в ядрото?

На техническо ниво, Dirty Frag се намира в бързи маршрути за декриптиране на място от мрежовите модули esp4, esp6 и rxrpc на ядрото. Когато мрежов пакет пристигне, опакован в ESP или чрез RxRPC, приемащият път се опитва да го декриптира без допълнителни копия на данни, за да подобри производителността.

Проблемът възниква, когато тези пакети съдържат фрагменти от пейджирана памет, които не са изключителна собственост на ядрото, като например страници в кеша на страниците, свързани с операции на splice o MSG_SPLICE_PAGESВместо да работи върху частен буфер, ядрото пишете директно на тези споделени страницикоито все още се използват от непривилегирован потребителски процес. Това разкрива открития текст на данните или, още по-лошо, позволява умишленото им повреждане.

Според анализи, публикувани в пощенски списъци за сигурност, като например oss-сигурност и netdevКоммитът от януари 2017 г., който въведе уязвимостта xfrm-ESP, беше и причината за предишно препълване на буфера (CVE-2022-27666), което предполага, че Същата промяна в кода е генерирала няколко проблема със сигурността през тези години.

Липса на кръпки и нарушаване на ембаргото

Мръсният Фраг беше докладван частно на Поддръжници на ядрото на Linux на 30 април 2026 г.Първоначалният план беше информацията да се държи под ембарго до средата на май, за да се даде време за подготовка на корекции, координиране на пускането им с дистрибуторите и минимизиране на прозореца за експозиция.

Въпреки това, трета страна, несвързана с процеса на координация, публикува Подробности за експлойта на ESP на 7 майнарушавайки ембаргото. Изправен пред тази ситуация, изследователят реши да направи публично достояние цялата информация, включително Функционално доказателство за концепция, способно да получи root права с една командаРезултатът е, че повечето дистрибуции и останалата част от света са били принудени да реагират в движение, без да имат готови решения.

Към момента на разкриването, Нямаше официални пачове в основното дърво на ядрото Нито пък има актуализирани версии, разпространявани от основните доставчици. Някои доставчици, като например AlmaLinux, са пуснали предварителни корекции за вътрешно тестване, но администраторите все още разчитат предимно на мерки за смекчаване на ниво конфигурация.

Как да се намали ефектът от мръсния фрагмент, докато се чакат пачове

При липса на незабавни актуализации, общата препоръка от общността по сигурността е блокиране или деактивиране на съответните модули на ядрото в решението: esp4, esp6 y rxrpcТова предотвратява зареждането или използването на уязвими маршрути, драстично намалявайки повърхността за атака.

За повечето настолни системи и сървъри с общо предназначение, тези модули те не са от съществено значениетъй като те са свързани предимно с IPsec функционалността (криптиране на мрежовия трафик) и RxRPC, механизъм за отдалечено извикване на процедури, по-рядко срещан в стандартните внедрявания. В среди, които използват ESP-базирани IPsec VPN мрежи или други специфични услуги; деактивирането им може да повлияе на свързаността и рисковете трябва да бъдат оценени.

Бърз и автоматизиран начин за прилагане на това смекчаване е създаването на конфигурация на modprobe, която налага замяната на уязвимите модули с безобиден двоичен файл и ги деинсталира, ако вече са били активни. Различни източници на информация за сигурността са споделили команден ред, подобен на следния:

sudo sh -c "printf 'install esp4 /bin/false
install esp6 /bin/false
install rxrpc /bin/false
' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true"

Тази команда създава файла /etc/modprobe.d/dirtyfrag.conf с правила, които забраняват модулите esp4, esp6 y rxrpc Презаредете ги и след това опитайте да ги разтоварите, ако вече са били в паметта. За по-голямата част от уеб сървърите, базите данни или често срещаните бизнес приложения в инфраструктурите, Не би трябвало да причинява прекъсванияВъпреки това, винаги се препоръчва първо да се тества в предпроизводствена среда.

Доказателство за концепция и риск от експлоатация в реалния свят

Заедно с публичното издаване на Dirty Frag, изследователят публикува хранилище с код за доказателство на концепциятаТова позволява експлойтът да бъде компилиран и изпълнен с няколко команди. Полученият двоичен файл свързва двата пътя на атака (ESP и RxRPC) и, на уязвими системи, незабавно повишава текущия потребител до root права.

Някои технически източници, които са анализирали повредата, посочват, че са успели възпроизвеждане на уязвимостта в различни дистрибуцииТова включва актуализирани инсталации на Arch Linux и системи с най-новото основно ядро. Дори е наблюдавано, че среди като WSL2, все по-често използвани от разработчиците, проявяват същото поведение, ако основното ядро ​​отговаря на необходимите условия.

Комбинацията от лесен за използване публичен експлойт и прозорец без налични лепенки Това увеличава вероятността злонамерени групи да се опитат да интегрират Dirty Frag в своите вериги за атака. За много организации това означава спешно преразглеждане на контрола за достъп, засилване на вътрешната сегментация на мрежата и засилване на мониторинга за подозрителна активност на Linux сървъри.

Отговори на дистрибуцията и следващи стъпки

Въпреки че съобщението изненада голяма част от екосистемата, няколко доставчици на Linux системи започнаха работа върху специфични корекции за засегнатите маршрути за декриптиранеСамият изследовател изпрати поправката за RxRPC частта до пощенския списък. netdev до края на април и се очаква решенията да бъдат интегрирани в стабилните клонове на ядрото през следващите дни или седмици.

В случай на дистрибуции със силно присъствие, като например Ubuntu, Debian, RHEL, SUSE, openSUSE, Fedora или AlmaLinuxФокусът е върху предоставянето на правилно тествани актуализации на ядрото чрез обичайните им канали за сигурност. Междувременно администраторите и ИТ мениджърите се призовават да следете внимателно съветите за сигурност Приложете актуализациите веднага щом станат налични в официалните хранилища.

Скорошният опит с Dirty Pipe, Copy Fail и сега Dirty Frag подчертава необходимостта от Подобрете прегледите за сигурност в критични части на ядротоособено във високопроизводителни области, като бързи мрежи и I/O пътища, където агресивните оптимизации могат да доведат до фини, но много опасни грешки.

Появата на Dirty Frag, заедно с други скорошни грешки, за пореден път подчертава важността на поддържането гъвкава политика за актуализиране и дълбоко задълбочени контроли на всяка Linux инфраструктура. Въпреки че все още няма окончателни корекции за тази уязвимост, деактивирането на засегнатите модули, системите за наблюдение и подготовката за бързо внедряване на бъдещи актуализации на ядрото се превърнаха, засега, в най-добрия план за действие при извънредни ситуации, за да се минимизира въздействието на този нов вектор на атака.

Судо уязвимост
Свързана статия:
Судовата уязвимост може да даде на атакуващите root достъп в Linux системи

Добавяне като предпочитан източник