Fragnesia: כשל העתקה 3.0 שפוגע במטמון הדף בייט אחר בייט

נקודות מפתח:
  • Fragnesia ‏(CVE-2026-46300), או Copy Fail 3.0, היא פגיעות של הסלמת הרשאות מקומיות במערכת המשנה xfrm-ESP של לינוקס.
  • הוא מנצל שגיאה לוגית ביישום של ESP-in-TCP, המאפשרת דריסה של קבצים לקריאה בלבד במטמון הדף ללא תנאי מרוץ.
  • התוקף משתמש באלגוריתם AES-GCM כדי להזריק קוד בייט אחר בייט לתוך קבצים בינאריים מוגנים של suid, כגון /usr/bin/su, ולקבל גישת משתמש-על.
  • זה משפיע על ליבות לינוקס שפורסמו לפני 13 במאי 2026; הביצוע דורש הפעלת יצירת מרחב שמות של משתמשים ללא הרשאות.
  • כאמצעי זמני להפחתת הסיכון בזמן פריסת תיקונים, מומלץ לחסום את טעינת מודולי הליבה של esp4 ו-esp6.
פגיעות

אם מנוצלים, פגמים אלה יכולים לאפשר לתוקפים לקבל גישה לא מורשית למידע רגיש או לגרום לבעיות בדרך כלל

La אבטחת לינוקס נפגעה קשות בימים האחרונים ומתמודד עם משבר תפעולי חסר תקדים עם גילוי פרגנזיה (CVE-2026-46300), הפגיעות הקריטית הרביעית שדווחה.

ידוע גם בשם כשל העתקה 3.0 על ידי צוות המחקר V12 האחראי על גילויו, זה פגם בהסלמת הרשאות מקומיות חושף וקטור תקיפה אוניברסלי ומדויק ביותר. כמו קודמיו, Fragnesia מאפשר למשתמש לא מורשה לקבל גישת מנהל מוחלטת על ידי החלפת נתונים ישירות לתוך מטמון דף ה-RAM, מבלי לשנות את הקבצים הפיזיים בכונן הקשיח. למרות שהוא חולק את אותו וקטור התקפה כמו פרג מלוכלך בתוך תת-המערכת xfrm-ESPטבעה נובע משגיאה לוגית שונה לחלוטין, שחייבה תכנון של תיקון הפחתה עצמאי ודחוף.

מה שהופך את פרגנזיה למסוכנת במיוחד הוא יכולת לבצע כתיבות שרירותיות של בתים לקבצים לקריאה בלבד מבלי להסתמך על תנאי מרוץ מורכביםהפגיעות מופעלת באמצעות מנגנון הכיסוי של פרוטוקול ESP-in-TCP, מה שחושף כי תיקונים קודמים שהונפקו לא היו מספיקים, או, באופן פרדוקסלי, יצרו את התנאים להפעלה בטעות של הפגיעות החדשה הזו בליבות שפורסמו עד 13 במאי 2026. עם קוד הפעלה פונקציונלי לחלוטין וזמין לציבור. זמין כעת, ה- מנהלי מערכת מתמודדים עם מרוץ נגד הזמן כדי ליישם מנעולים זמני בזמן שהפצות גדולות פורסות את התיקונים הסופיים במאגרים שלהן.

שכחת פרגמנטים והזרקת קריפטוגרפית AES-GCM

El מקורה של פרגנזיה טמון בפגם בלוגיקה בתוך ניהול מאגר הרשת של הליבה. שגיאה מרכזית מתרחשת מכיוון שהמאגר (skb) פשוטו כמשמעו "שוכח" את שבר הזיכרון הזה הוא משותף במהלך תהליך איחוד הנתונים. שקע TCP מבצע את המעבר למצב ברמת משתמש (ULP) espintcp לאחר שהנתונים כבר הועברו מקובץ לתור הקבלה, הליבה עושה את הטעות הגורלית של עיבוד דפי הקובץ בתור כאילו היו טקסט מוצפן ESP לגיטימי. בניסיון למטב את הביצועים ולהימנע מאחסון מיותר, המערכת מיישמת את אלגוריתם הקריפטוגרפי AES-GCM ישירות על מטמון הדף באמצעות פעולת XOR במקום. על ידי מניפולציה מדוקדקת של וקטור האתחול (IV), או nonce, תוקף יכול לאלץ את המערכת לייצר בייט ספציפי מזרם המפתחות, ובכך להחליף כל בייט יעד בקובץ עם הערך הרצוי המדויק.

טבלאות חיפוש ושינוי של קבצים בינאריים מוגנים

El ההתקפה מתחילה בבידוד התהליך במרחב שמות חדש של משתמש ורשת., איפה הוא תוקף מתקין שיוך אבטחה של ESP של מצב תחבורה עם מפתח ידוע. לאחר מכן, ה- התוכנית בונה טבלת חיפוש של 256 ערכים שממפה כל בייט אפשרי שנוצר. של זרם המפתחות הקריפטוגרפיים עם ה-nonce המתאים לו. באמצעות העברת זיכרון ישירה (splice), התוקף טוען קובץ הרצה לתוך מטמון הדף ביקורתי כלפי המערכת עם הגדרת ביט ה-suid, בדרך כלל כלי השירות /usr/bin/su. מבצע איטרציה קפדנית בייט אחר בייט והפעלה חוזרת של התקלה, התוכנה דורסת את 192 הבייטים הראשונים של כלי השירות המקורי בקוד קטן הניתן להפעלה. (stub) ללא תלות במיקום. כאשר הפקודה שהשתנתה מופעלת לבסוף, מערכת ההפעלה מתעלמת מהקובץ המאובטח בכונן הקשיח ומבצעת את הגרסה המזוהמת מהמטמון, ובכך מאפשרת באופן מיידי הפעלת משתמש-על או shell root.

הגבלות סביבתיות ופרוטוקולי ניקוי קריטיים

למרות היותו ניצול לרעה, ביצועו המוצלח תלוי בתנאי סביבה ספציפיים.היכולת ליצור מרחבי שמות של משתמשים לא מורשים. במערכות עם תצורות ברירת מחדל מגבילות, כמו אובונטו עם פרופילי AppArmor הפעילים שלה, ההתקפה נחסמת בשלב הראשוני שלה אלא אם כן המנהל שינה את הפרמטרים של הליבה כדי לאפשר פונקציה זו.

היבט קריטי של מתקפה זו הוא ההתמדה הזמנית של הזיהום. מכיוון שהקובץ הבינארי שהשתנה נשאר במטמון הדף, כל ביצוע לגיטימי לאחר מכן של הפקודה הנגועה עדיין יפתח הפעלות root לא רצויות. לכן חשוב שצוותי אבטחה יטהר מיד את מטמון המערכת באמצעות כלי זיכרון וירטואלי לאחר כל מתקפת הוכחת היתכנות.

כדי למתן את האיום על שרתי הייצור עד להגעת תיקונים רשמיים, ההמלצה הטכנית היא להשבית באופן קיצוני את טעינת המודולים esp4, esp6 ו-rxrpc בתצורה הגלובלית של הליבה.

לבסוף, אם אתה מעוניין לדעת יותר על זה, אתה יכול לעיין בפרטים בקישור הבא.


הוסף כמקור מועדף