
Η κοινότητα του Linux αντιμετωπίζει μια νέα... κρίσιμη ευπάθεια της κλιμάκωσης τοπικών προνομίων με την ονομασία Dirty Frag, ανακαλύφθηκε μόλις μια εβδομάδα μετά την απόφαση Αποτυχία αντιγραφήςΑυτό το νέο ζήτημα ασφαλείας, που εξηγείται λεπτομερώς στο GitHubΑυτό επιτρέπει σε οποιονδήποτε τοπικό χρήστη χωρίς δικαιώματα να αποκτήσει πρόσβαση root στις περισσότερες τρέχουσες διανομές Linux και αυτό που είναι πιο ανησυχητικό είναι ότι, προς το παρόν, Δεν υπάρχει επίσημη ενημέρωση κώδικα ή εκχωρημένο αναγνωριστικό CVE..
Το Dirty Frag αποκαλύφθηκε νωρίτερα από το χρονοδιάγραμμα μετά το παραβίαση εμπάργκο ασφαλείαςΈνα τρίτο μέρος που δεν σχετίζεται με την έρευνα διέρρευσε ορισμένες από τις πληροφορίες, ωθώντας τον ερευνητή να δημοσιεύσει τεχνικές λεπτομέρειες και αποδείξεις της ιδέας πριν οι συντηρητές του πυρήνα και οι διανομές έχουν έτοιμες τις ενημερώσεις κώδικα. Αυτό αφήνει τους διαχειριστές συστημάτων σε μια επισφαλή κατάσταση: μια αξιόπιστα εκμεταλλεύσιμη ευπάθεια χωρίς ακόμη οριστική λύση.
Τι είναι το Dirty Frag και γιατί προκαλεί τόση ανησυχία;
Το Dirty Frag έχει παρουσιαστεί ως το άμεσος διάδοχος του Copy Fail και ανήκει στην ίδια οικογένεια ευπαθειών με το Dirty Pipe. Όλες αυτές οι ευπάθειες μοιράζονται μια κοινή υποκείμενη αρχή: εκμεταλλευτείτε σφάλματα στη διαχείριση της προσωρινής μνήμης σελίδας του πυρήναΔηλαδή, στο αντίγραφο στη μνήμη που διατηρεί το Linux των αρχείων για βελτίωση της απόδοσης.
Στην πράξη, η επίθεση επιτυγχάνει αυτό ο ίδιος ο πυρήνας αντικαθιστά το περιεχόμενο στην προσωρινή μνήμη σελίδας ενός αρχείου χωρίς ο εισβολέας να έχει δικαιώματα εγγραφής σε αυτό το αρχείο. Αυτή η ελεγχόμενη αντικατάσταση γίνεται ένα αυθαίρετο πρωτόγονο εγγραφής που, εάν αξιοποιηθεί σωστά, επιτρέπει την κλιμάκωση δικαιωμάτων σε root με μία μόνο εκτέλεση του exploit.
Σύμφωνα με τον Νοτιοκορεάτη ερευνητή Χιουνγού Κιμ (γνωστό ως... @v4bel), Το Dirty Frag δεν είναι ένα απλό μεμονωμένο σφάλμα, αλλά ένα λογική κλάση ευπάθειας η οποία επεκτείνει την ίδια οικογένεια στην οποία ανήκουν οι Dirty Pipe και Copy Fail. Δεν εξαρτάται από τον χρόνο ή τις συνθήκες κούρσας, πράγμα που σημαίνει ότι η εκμετάλλευση είναι ντετερμινιστική, δεν προκαλεί διακοπές λειτουργίας του πυρήνα σε περίπτωση αποτυχίας και έχει ένα πολύ υψηλό ποσοστό επιτυχίας σε ευάλωτα συστήματα.
Δύο ευπάθειες συνδεδεμένες μεταξύ τους για να αποκτήσουν πρόσβαση root
Ένα από τα βασικά χαρακτηριστικά του Dirty Frag είναι ότι δεν βασίζεται σε μία μόνο αποτυχία, αλλά μάλλον Συνδέει δύο διαφορετικά τρωτά σημεία του πυρήνα του Linux για να επιτευχθεί μια σχεδόν καθολική επίθεση σε σύγχρονα συστήματα:
- Εγγραφή σελίδας-κρυφής μνήμης xfrm-ESP – Ευπάθεια στη στοίβα δικτύου IPsec/ESP (συνάρτηση esp_input(), που εισήχθη σε ένα Δέσμευση Ιανουαρίου 2017 (cac2661c53f3). Επιτρέπει ένα Αποθήκευση 4 byte απευθείας στην προσωρινή μνήμη σελίδας, σε μια θέση και με μια τιμή που ελέγχεται από τον εισβολέα.
- Εγγραφή σελίδας RxRPC στην προσωρινή μνήμη – Σφάλμα στο υποσύστημα RxRPC/rxkad (συνάρτηση rxkad_verify_packet_1()), που υπάρχει από το Ιούνιος 2023Εκτελεί μια εγγραφή 8 byte στην προσωρινή μνήμη σελίδας, αξιοποιώντας τη διαδικασία αποκρυπτογράφησης, χωρίς να απαιτεί δικαιώματα για τη δημιουργία χώρων ονομάτων, και το κλειδί μπορεί να είναι ωμή βία εντελώς από τον χώρο χρήστη.
Η πρώτη ευπάθεια εντοπίζεται στο υποσύστημα IPsec (xfrm) και αξιοποιείται όταν ένα μη γραμμικό buffer υποδοχής με σελίδες spliced (σελίδες στην προσωρινή μνήμη σελίδων που σχετίζονται μέσω λειτουργιών όπως splice(2) o sendfile(2)) αποφεύγει την επαλήθευση αντιγραφής γράφοντας (skb_cow_data()Σε αυτό το σενάριο, η διαδρομή γρήγορης αποκρυπτογράφησης ESP γράφει απευθείας σε αυτές τις σελίδες, ανοίγοντας την πόρτα για την τροποποίηση δεδομένων στα οποία αναφέρεται μια μη προνομιούχα διεργασία.
Στην περίπτωση του RxRPC, η διαδρομή αποκρυπτογράφησης εφαρμόζει μια επιτόπια αποκρυπτογράφηση σε σελίδες στην προσωρινή μνήμη σελίδων Αυτά επίσης «αγκυρώνονται» από τον χρήστη, αλλά χωρίς να απαιτούνται ειδικά δικαιώματα όπως η δημιουργία χώρων ονομάτων. Ο εισβολέας προετοιμάζει ένα κρυπτογραφημένο μπλοκ στον χώρο χρήστη έτσι ώστε, όταν αποκρυπτογραφηθεί από τον πυρήνα, το αποτέλεσμα είναι ακριβώς η επιθυμητή γραφή στη μνήμη.
Γιατί το Dirty Frag επηρεάζει σχεδόν όλες τις διανομές
Καμία από τις δύο ευπάθειες, ξεχωριστά, δεν καλύπτει όλα τα σενάρια. Η εκμετάλλευση xfrm-ESP απαιτεί έναν χρήστη χωρίς δικαιώματα για να είναι σε θέση να δημιουργία χώρων ονομάτων χρηστώνΑυτό είναι κάτι που μπλοκάρεται από το AppArmor σε ορισμένες διαμορφώσεις του Ubuntu. Αντίθετα, το exploit RxRPC δεν χρειάζεται χώρους ονομάτων, αλλά η ενότητα χρειάζεται. Το rxrpc.ko δεν περιλαμβάνεται από προεπιλογή στις περισσότερες εταιρικές διανομές, όπως σε ορισμένες εκδόσεις του RHEL.
Το κλειδί για το Dirty Frag βρίσκεται στο χρησιμοποιούν και τις δύο οδούς εκμετάλλευσης με συμπληρωματικό τρόποΣε συστήματα όπου επιτρέπονται οι χώροι ονομάτων χρηστών, η παραλλαγή ESP ενεργοποιείται πρώτη. Σε περιβάλλοντα όπως πολλές εγκαταστάσεις Ubuntu, όπου η δημιουργία χώρου ονομάτων είναι περιορισμένη αλλά η ενότητα rxrpc φορτώνεται από προεπιλογή, η παραλλαγή RxRPC τίθεται σε λειτουργία. Έτσι, Τα «τυφλά σημεία» της μιας διαδρομής επίθεσης καλύπτονται από την άλληεπιτυγχάνοντας μια σχεδόν καθολική εκμετάλλευση.
Μεταξύ των διανομών που επιβεβαιώθηκαν ως επηρεαζόμενες είναι Ubuntu 24.04.4διαφορετικές εκδοχές του RHEL 10.1, CentOS Stream 10, AlmaLinux 10, Fedora 44 και openSUSE TumbleweedΑυτό ισχύει και για άλλες δημοφιλείς πλατφόρμες όπως το Arch Linux ή τα περιβάλλοντα WSL2 σε Windows. Στην πράξη, αυτό σημαίνει ότι ένα μεγάλο ποσοστό διακομιστών και επιτραπέζιων υπολογιστών Linux που χρησιμοποιούνται ενδέχεται να είναι ευάλωτα εάν διαθέτουν τις εμπλεκόμενες ενότητες και διαμορφώσεις.
Σχέση με την αποτυχία αντιγραφής και άλλες πρόσφατες αποτυχίες
Το Dirty Frag έρχεται αμέσως μετά το Copy Fail (CVE-2026-31431), το οποίο ήδη επιβάλλει επιτάχυνση ενημερώσεων κώδικα σε πολλαπλές διανομές Linux μπροστά σε μια ευπάθεια κλιμάκωσης δικαιωμάτων που γίνεται αντικείμενο ενεργής εκμετάλλευσης. Και οι δύο μοιράζονται την ιδέα της κατάχρησης της προσωρινής μνήμης σελίδας και των γρήγορων διαδρομών εισόδου/εξόδου, αλλά το Dirty Frag έχει ένα ανησυχητικό πλεονέκτημα: Λειτουργεί ακόμη και σε συστήματα όπου έχουν εφαρμοστεί μέτρα μετριασμού της αποτυχίας αντιγραφής., όπως η κλειδαριά της μονάδας algif_aead ή πολιτικές Κλείδωμα πυρήνα.
Ο ερευνητής επισημαίνει ότι το Dirty Frag μπορεί να ενεργοποιηθεί ανεξάρτητα από το αν η ενότητα algif_aead είναι ενεργοποιημένη ή αποκλεισμένηΜε άλλα λόγια, ακόμη και αν ένας διακομιστής παραγωγής έχει ήδη εφαρμόσει τις συστάσεις Αποτυχίας Αντιγραφής, παραμένει ευάλωτος σε αυτό το νέο exploit μέχρι να ενημερωθεί ο πυρήνας με τις συγκεκριμένες ενημερώσεις κώδικα ή να εφαρμοστούν τα προσωρινά μέτρα μετριασμού.
Επιπτώσεις στο επιχειρηματικό περιβάλλον
Στο πλαίσιο όπου Το Linux χρησιμοποιείται ευρέως σε κέντρα δεδομένων, παρόχους cloud και κυβερνητικές υπηρεσίες.Το Dirty Frag ενέχει υψηλό κίνδυνο πλευρικής κλιμάκωσης εντός εσωτερικών δικτύων. Ένας εισβολέας που αποκτά πρόσβαση σε κανονικούς χρήστες (για παράδειγμα, μέσω κλεμμένων διαπιστευτηρίων, μιας ευάλωτης εφαρμογής ιστού ή μιας εσφαλμένα διαμορφωμένης υπηρεσίας) Μπορούσα να αποκτήσω άμεση τοπική πρόσβαση root. και χωρίς να χρειάζεται να εκμεταλλευτούμε πολύπλοκες συνθήκες.
Για οργανισμούς που λειτουργούν κρίσιμες υπηρεσίες σε διανομές όπως Ubuntu, RHEL, CentOS Stream, Fedora ή AlmaLinux, το πρόβλημα δεν περιορίζεται σε έναν μόνο προμηθευτή: η ευπάθεια Βρίσκεται στον ίδιο τον πυρήνα του Linux.Ορισμένα έργα, όπως το AlmaLinux, έχουν ήδη ξεκινήσει να εργάζονται πάνω σε πρώιμες ενημερώσεις κώδικα για δοκιμήΩστόσο, μέχρι την ημερομηνία δημοσίευσης, δεν υπάρχει ακόμη μια ευρέως διαδεδομένη επίσημη λύση.
Αυτό το σενάριο αναγκάζει πολλές ομάδες ασφάλειας και συστημάτων να εφαρμόσουν προσωρινά μέτραΕλέγξτε τα αποθέματα διακομιστών και σταθμών εργασίας σας και ιεραρχήστε τα περιβάλλοντα με χρήστες που έχουν διαδραστικά κελύφη ή τη δυνατότητα εκτέλεσης δυαδικών αρχείων στο σύστημα και ασφαλή διαπιστευτήρια (για παράδειγμα, αλλαγή κωδικού πρόσβασης ρίζας), καθώς είναι ακριβώς ο φορέας που εκμεταλλεύεται το Dirty Frag.
Πού βρίσκεται το σφάλμα πυρήνα;
Σε τεχνικό επίπεδο, το Dirty Frag βρίσκεται στο γρήγορες διαδρομές αποκρυπτογράφησης επιτόπου από τις μονάδες δικτύου esp4, esp6 και rxrpc του πυρήνα. Όταν ένα πακέτο δικτύου φτάνει τυλιγμένο σε ESP ή μέσω RxRPC, η διαδρομή λήψης επιχειρεί να το αποκρυπτογραφήσει χωρίς πρόσθετα αντίγραφα δεδομένων για να βελτιώσει την απόδοση.
Το πρόβλημα προκύπτει όταν αυτά τα πακέτα περιέχουν θραύσματα σελιδοποιημένης μνήμης που δεν ανήκουν αποκλειστικά στον πυρήνα, όπως σελίδες στην προσωρινή μνήμη σελίδων που σχετίζονται με λειτουργίες του splice o MSG_SPLICE_PAGESΑντί να εργάζεται σε ένα ιδιωτικό buffer, ο πυρήνας γράψτε απευθείας σε αυτές τις κοινόχρηστες σελίδεςτα οποία εξακολουθούν να αναφέρονται από μια μη προνομιούχα διεργασία χρήστη. Αυτό εκθέτει το απλό κείμενο των δεδομένων ή, χειρότερα, επιτρέπει την σκόπιμη αλλοίωσή τους.
Σύμφωνα με αναλύσεις που δημοσιεύονται σε λίστες αλληλογραφίας ασφαλείας, όπως π.χ. oss-security και netdevΗ υποβολή του Ιανουαρίου 2017 που εισήγαγε την ευπάθεια xfrm-ESP ήταν επίσης η ρίζα μιας προηγούμενης υπερχείλισης buffer (CVE-2022-27666), υποδηλώνοντας ότι Η ίδια αλλαγή στον κώδικα έχει δημιουργήσει αρκετά προβλήματα ασφαλείας σε αυτά τα χρόνια.
Απουσία επιθεμάτων και παραβίαση του εμπάργκο
Ο Dirty Frag αναφέρθηκε ιδιωτικά στον Συντηρητές πυρήνα Linux στις 30 Απριλίου 2026Το αρχικό σχέδιο ήταν να παραμείνουν οι πληροφορίες υπό απαγόρευση μέχρι τα μέσα Μαΐου, ώστε να δοθεί χρόνος για την προετοιμασία ενημερώσεων κώδικα, τον συντονισμό της κυκλοφορίας τους με τις διανομές και την ελαχιστοποίηση του παραθύρου έκθεσης.
Ωστόσο, ένα τρίτο μέρος που δεν σχετίζεται με τη διαδικασία συντονισμού δημοσίευσε Λεπτομέρειες για την εκμετάλλευση ESP στις 7 Μαΐουπαραβιάζοντας το εμπάργκο. Αντιμέτωπος με αυτή την κατάσταση, ο ερευνητής αποφάσισε να δημοσιοποιήσει όλες τις πληροφορίες, συμπεριλαμβανομένου ενός Λειτουργική απόδειξη της ιδέας ικανή να αποκτήσει root με μία μόνο εντολήΤο αποτέλεσμα είναι ότι οι περισσότερες διανομές και ο υπόλοιπος κόσμος έχουν αναγκαστεί να αντιδράσουν ακαριαία, χωρίς να έχουν έτοιμες λύσεις.
Κατά τη στιγμή της αποκάλυψης, Δεν υπήρχαν επίσημες ενημερώσεις κώδικα στο κύριο δέντρο του πυρήνα. Ούτε υπάρχουν ενημερωμένες εκδόσεις που διανέμονται από μεγάλους προμηθευτές. Ορισμένοι πάροχοι, όπως η AlmaLinux, έχουν κυκλοφορήσει προκαταρκτικές ενημερώσεις κώδικα για εσωτερικές δοκιμές, αλλά οι διαχειριστές εξακολουθούν να βασίζονται κυρίως σε μέτρα μετριασμού σε επίπεδο διαμόρφωσης.
Πώς να μετριάσετε το Dirty Frag ενώ περιμένετε για ενημερώσεις κώδικα
Ελλείψει άμεσων ενημερώσεων, η γενική σύσταση από την κοινότητα ασφαλείας είναι μπλοκάρει ή απενεργοποιεί τις εμπλεκόμενες μονάδες πυρήνα στην απόφαση: esp4, esp6 y rxrpcΑυτό αποτρέπει τη φόρτωση ή τη χρήση ευάλωτων διαδρομών, μειώνοντας δραστικά την επιφάνεια επίθεσης.
Για τα περισσότερα επιτραπέζια συστήματα και διακομιστές γενικής χρήσης, αυτές οι ενότητες δεν είναι απαραίτητακαθώς σχετίζονται κυρίως με τη λειτουργικότητα IPsec (κρυπτογράφηση κυκλοφορίας δικτύου) και το RxRPC, έναν μηχανισμό κλήσης απομακρυσμένης διαδικασίας που είναι λιγότερο συνηθισμένος σε τυπικές αναπτύξεις. Ωστόσο, σε περιβάλλοντα που χρησιμοποιούν VPN IPsec που βασίζονται σε ESP ή άλλες συγκεκριμένες υπηρεσίες· η απενεργοποίησή τους ενδέχεται να επηρεάσει τη συνδεσιμότητα και οι κίνδυνοι θα πρέπει να αξιολογούνται.
Ένας γρήγορος και αυτοματοποιημένος τρόπος για να εφαρμόσετε αυτόν τον μετριασμό είναι να δημιουργήσετε μια διαμόρφωση modprobe που επιβάλλει την αντικατάσταση των ευάλωτων μονάδων με ένα ακίνδυνο δυαδικό αρχείο και τις απεγκαθιστά εάν ήταν ήδη ενεργές. Διάφορες πηγές ασφαλείας έχουν μοιραστεί μια γραμμή εντολών παρόμοια με την ακόλουθη:
sudo sh -c "printf 'install esp4 /bin/false
install esp6 /bin/false
install rxrpc /bin/false
' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true"
Αυτή η εντολή δημιουργεί το αρχείο /etc/modprobe.d/dirtyfrag.conf με κανόνες που εμποδίζουν τις ενότητες esp4, esp6 y rxrpc Επαναφορτώστε τα και, στη συνέχεια, προσπαθήστε να τα ξεφορτώσετε εάν βρίσκονταν ήδη στη μνήμη. Για τη συντριπτική πλειοψηφία των διακομιστών ιστού, των βάσεων δεδομένων ή των κοινών επιχειρηματικών εφαρμογών σε υποδομές, Δεν θα πρέπει να προκαλεί διακοπέςΩστόσο, συνιστάται πάντα η διεξαγωγή δοκιμών σε περιβάλλοντα προπαραγωγής πρώτα.
Απόδειξη της ιδέας και κίνδυνος εκμετάλλευσης σε πραγματικό κόσμο
Παράλληλα με τη δημόσια κυκλοφορία του Dirty Frag, ο ερευνητής δημοσίευσε ένα αποθετήριο με τον κώδικα απόδειξης της ιδέαςΑυτό επιτρέπει τη μεταγλώττιση και την εκτέλεση του exploit με μερικές εντολές. Το προκύπτον δυαδικό αρχείο συνδέει τις δύο διαδρομές επίθεσης (ESP και RxRPC) και, σε ευάλωτα συστήματα, αναβαθμίζει αμέσως τον τρέχοντα χρήστη σε root.
Ορισμένες τεχνικές πηγές που έχουν αναλύσει την αποτυχία δείχνουν ότι μπόρεσαν να αναπαράγετε την ευπάθεια σε διαφορετικές διανομέςΑυτό περιλαμβάνει ενημερωμένες εγκαταστάσεις και συστήματα Arch Linux με τον πιο πρόσφατο κύριο πυρήνα. Έχει παρατηρηθεί ακόμη και ότι περιβάλλοντα όπως το WSL2, που χρησιμοποιούνται όλο και περισσότερο από τους προγραμματιστές, εμφανίζουν την ίδια συμπεριφορά εάν ο υποκείμενος πυρήνας πληροί τις απαραίτητες προϋποθέσεις.
Ο συνδυασμός ενός εύχρηστου δημόσιου exploit και ενός παράθυρο χωρίς μπαλώματα διαθέσιμο Αυτό αυξάνει την πιθανότητα κακόβουλες ομάδες να επιχειρήσουν να ενσωματώσουν το Dirty Frag στις αλυσίδες επιθέσεών τους. Για πολλούς οργανισμούς, αυτό σημαίνει επείγουσα αναθεώρηση των ελέγχων πρόσβασης, ενίσχυση της εσωτερικής τμηματοποίησης δικτύου και ενίσχυση της παρακολούθησης για ύποπτη δραστηριότητα σε διακομιστές Linux.
Απαντήσεις διανομής και επόμενα βήματα
Αν και η ανακοίνωση εξέπληξε μεγάλο μέρος του οικοσυστήματος, αρκετοί πάροχοι συστημάτων Linux έχουν αρχίσει να εργασία σε συγκεκριμένες ενημερώσεις κώδικα για τις επηρεαζόμενες διαδρομές αποκρυπτογράφησηςΟ ίδιος ο ερευνητής έστειλε την επιδιόρθωση για το τμήμα RxRPC στη λίστα αλληλογραφίας netdev μέχρι τα τέλη Απριλίου και αναμένεται ότι οι λύσεις θα ενσωματωθούν στους σταθερούς κλάδους του πυρήνα τις επόμενες ημέρες ή εβδομάδες.
Στην περίπτωση διανομών με ισχυρή παρουσία, όπως π.χ. Ubuntu, Debian, RHEL, SUSE, openSUSE, Fedora ή AlmaLinuxΗ έμφαση δίνεται στην παροχή σωστά ελεγμένων ενημερώσεων πυρήνα μέσω των συνήθων καναλιών ασφαλείας τους. Εν τω μεταξύ, οι διαχειριστές και οι υπεύθυνοι IT καλούνται να παρακολουθώ στενά τις συμβουλές ασφαλείας Εφαρμόστε τις ενημερώσεις μόλις είναι διαθέσιμες στα επίσημα αποθετήρια.
Η πρόσφατη εμπειρία με το Dirty Pipe, το Copy Fail και τώρα το Dirty Frag υπογραμμίζει την ανάγκη για Βελτιώστε τις αξιολογήσεις ασφαλείας σε κρίσιμα μέρη του πυρήναειδικά σε τομείς υψηλής απόδοσης όπως τα γρήγορα δίκτυα και οι διαδρομές εισόδου/εξόδου, όπου οι επιθετικές βελτιστοποιήσεις μπορούν να εισαγάγουν ανεπαίσθητα αλλά πολύ επικίνδυνα σφάλματα.
Η εμφάνιση του Dirty Frag, μαζί με άλλα πρόσφατα σφάλματα, υπογραμμίζει για άλλη μια φορά τη σημασία της διατήρησης μια ευέλικτη πολιτική ενημέρωσης και έλεγχοι σε βάθος άμυνας σε οποιαδήποτε υποδομή Linux. Παρόλο που δεν υπάρχουν ακόμη οριστικές ενημερώσεις κώδικα για αυτήν την ευπάθεια, η απενεργοποίηση των εμπλεκόμενων μονάδων, τα συστήματα παρακολούθησης και η προετοιμασία για γρήγορη ανάπτυξη μελλοντικών ενημερώσεων πυρήνα έχουν γίνει, προς το παρόν, το καλύτερο σχέδιο έκτακτης ανάγκης για την ελαχιστοποίηση του αντίκτυπου αυτού του νέου φορέα επίθεσης.