Fragnesia: Kopiranje 3.0 koje ugrožava predmemoriju stranice bajt po bajt

Ključne točke:
  • Fragnesia (CVE-2026-46300), ili Copy Fail 3.0, je lokalna ranjivost eskalacije privilegija u xfrm-ESP podsustavu Linuxa.
  • Iskorištava logičku grešku u implementaciji ESP-in-TCP-a, omogućujući prepisivanje datoteka samo za čitanje u predmemoriji stranica bez uvjeta utrke.
  • Napadač koristi AES-GCM algoritam za ubrizgavanje koda bajt po bajt u zaštićene SUID binarne datoteke, kao što su /usr/bin/su, dobivajući pristup superkorisnika.
  • Utječe na Linux kernele objavljene prije 13. svibnja 2026.; izvršavanje zahtijeva omogućeno stvaranje imenskog prostora neprivilegiranih korisnika.
  • Kao privremeno ublažavanje problema dok se instaliraju zakrpe, preporučuje se blokiranje učitavanja kernel modula esp4 i esp6.
ranjivost

Ako se iskoriste, ovi nedostaci mogu omogućiti napadačima neovlašteni pristup osjetljivim informacijama ili općenito uzrokovati probleme

La Sigurnost Linuxa je ozbiljno pogođena posljednjih dana i suočava se s neviđenom operativnom krizom s otkrićem Frannezije (CVE-2026-46300), četvrta prijavljena kritična ranjivost.

Također poznato kao Kopiranje Neuspješno 3.0 od strane istraživačkog tima V12 odgovornog za njegovo otkriće, ovo Propust u lokalnoj eskalaciji privilegija otkriva univerzalni vektor napada i iznimno točan. Poput svojih prethodnika, Fragnesia omogućuje neprivilegiranom korisniku apsolutni administratorski pristup prepisivanjem podataka izravno u predmemoriju RAM stranica, bez mijenjanja fizičkih datoteka na tvrdom disku. Iako dijeli isti vektor napada kao Dirty Frag unutar xfrm-ESP podsustavaNjegova priroda proizlazi iz potpuno drugačije logičke pogreške koja je zahtijevala osmišljavanje neovisne i hitne zakrpe za ublažavanje.

Ono što Fragneziju čini iznimno opasnom jest njezino mogućnost izvođenja proizvoljnog pisanja bajtova u datoteke samo za čitanje bez oslanjanja na složene uvjete utrkeRanjivost se aktivira putem mehanizma enkapsulacije protokola ESP-in-TCP, što otkriva da prethodno izdane zakrpe nisu bile dovoljne ili su, paradoksalno, stvorile uvjete za slučajno pokretanje ove nove ranjivosti u jezgrama objavljenim do 13. svibnja 2026. S potpuno funkcionalnim, javno dostupnim operativnim kodom. sada dostupno, Administratori sustava suočavaju se s utrkom s vremenom kako bi implementirali karantene privremeno dok glavne distribucije ne instaliraju konačne ispravke u svoje repozitorije.

Zaboravljanje fragmenata i AES-GCM kriptografska injekcija

El Podrijetlo Frannezije leži u logičkom nedostatku unutar upravljanja mrežnim međuspremnikom kernela. Centralna greška se javlja jer međuspremnik (skb) doslovno "zaboravlja" taj fragment sjećanja Dijeli se tijekom procesa spajanja podataka. Kada TCP socket vrši prijelaz u način rada na korisničkoj razini (ULP) espintcp nakon što su podaci već preneseni iz datoteke u red čekanja za primanje, Jezgra čini fatalnu grešku obrađujući stranice datoteka u redu čekanja kao da su legitimni ESP šifrirani tekst. U pokušaju optimizacije performansi i izbjegavanja nepotrebne pohrane, sustav primjenjuje AES-GCM kriptografski algoritam izravno na predmemoriju stranice pomoću XOR operacije na mjestu. Pažljivim manipuliranjem vektorom inicijalizacije (IV) ili nonceom, napadač može prisiliti sustav da generira određeni bajt iz ključnog toka, čime prepisuje bilo koji ciljni bajt u datoteci točno željenom vrijednošću.

Tablice pretraživanja i izmjena zaštićenih binarnih datoteka

El Napad započinje izolacijom procesa u novom korisničkom i mrežnom imenskom prostoru., gdje on napadač instalira ESP sigurnosnu asocijaciju transportnog načina s poznatim ključem. Zatim, Program gradi tablicu pretraživanja od 256 unosa koja mapira svaki mogući rezultirajući bajt kriptografskog ključnog toka s njegovim odgovarajućim jednokratnim brojem. Korištenjem izravnog prijenosa memorije (spajanja), napadač učitava izvršnu datoteku u predmemoriju stranice kritičan prema sustavu s postavljenim suid bitom, Tipično uslužni program /usr/bin/su. Pažljivo ponavljanje bajta po bajtu i ponovljeno pokretanje greške, Softver prepisuje prvih 192 bajta izvornog uslužnog programa malim izvršnim kodom. (stub) neovisno o položaju. Kada se izmijenjena naredba konačno pozove, operativni sustav ignorira sigurnu datoteku na tvrdom disku i izvršava kontaminiranu verziju iz predmemorije, odmah dodjeljujući sesiju superkorisnika ili root ljuske.

Ograničenja zaštite okoliša i kritični protokoli čišćenja

Iako je riječ o iskorištavanju, njegovo uspješno izvršenje ovisi o specifičnim uvjetima okoline.: mogućnost stvaranja neprivilegiranih korisničkih imenskih prostora. U sustavima s restriktivnim zadanim konfiguracijama, poput Ubuntua s njegovim aktivnim AppArmor profilima, Napad je blokiran u početnoj fazi osim ako administrator nije izmijenio parametre kernela kako bi se omogućila ova funkcija.

Kritični aspekt ovog napada je privremena perzistencija infekcije. Budući da izmijenjena binarna datoteka ostaje u predmemoriji stranice, svako naknadno legitimno izvršavanje zaražene naredbe i dalje će otvarati neželjene root sesije. Stoga je važno da sigurnosni timovi odmah očiste predmemoriju sustava pomoću alata za virtualnu memoriju nakon svakog napada radi dokaza koncepta.

Kako bi se ublažila prijetnja na produkcijskim poslužiteljima dok ne stignu službene zakrpe, tehnička preporuka je radikalno onemogućiti učitavanje modula esp4, esp6 i rxrpc u globalnoj konfiguraciji kernela.

Konačno, ako ste zainteresirani da možete saznati više o tome, možete pogledati detalje U sljedećem linku.


Dodaj kao preferirani izvor