Fragnesia: Kopieerfout 3.0 die de paginacache byte voor byte compromitteert

Belangrijkste punten:
  • Fragnesia (CVE-2026-46300), ook wel bekend als Copy Fail 3.0, is een lokale privilege-escalatiekwetsbaarheid in het xfrm-ESP-subsysteem van Linux.
  • Het maakt gebruik van een logische fout in de implementatie van ESP-in-TCP, waardoor het mogelijk is om alleen-lezen bestanden in de paginacache te overschrijven zonder dat er raceomstandigheden optreden.
  • De aanvaller gebruikt het AES-GCM-algoritme om byte voor byte code te injecteren in beveiligde suid-binaire bestanden, zoals /usr/bin/su, en zo supergebruikerstoegang te verkrijgen.
  • Dit probleem treft Linux-kernels die vóór 13 mei 2026 zijn uitgebracht; voor de uitvoering is het vereist dat het aanmaken van gebruikersnaamruimten zonder verhoogde bevoegdheden is ingeschakeld.
  • Als tijdelijke oplossing, terwijl patches worden uitgerold, wordt aanbevolen het laden van de esp4- en esp6-kernelmodules te blokkeren.
kwetsbaarheid

Als deze fouten worden misbruikt, kunnen aanvallers ongeoorloofde toegang krijgen tot gevoelige informatie of in het algemeen problemen veroorzaken

La De beveiliging van Linux is ernstig aangetast. de afgelopen dagen en wordt geconfronteerd met een ongekende operationele crisis met de ontdekking van Fragnesia (CVE-2026-46300), de vierde kritieke kwetsbaarheid die is gemeld.

Ook bekend als Copy Fail 3.0 door het V12-onderzoeksteam dat verantwoordelijk was voor de ontdekking ervan, dit Een kwetsbaarheid voor lokale privilege-escalatie legt een universele aanvalsvector bloot. en uiterst nauwkeurig. Net als zijn voorgangers stelt Fragnesia een gebruiker zonder beheerdersrechten in staat om absolute beheerdersrechten te verkrijgen door gegevens rechtstreeks in de RAM-paginacache te overschrijven, zonder de fysieke bestanden op de harde schijf te wijzigen. Hoewel het dezelfde aanvalsvector deelt als Vuil fragment in het xfrm-ESP-subsysteemDe aard ervan vloeit voort uit een compleet andere logische fout, waardoor het noodzakelijk was om een ​​onafhankelijke en urgente oplossing te ontwikkelen.

Wat Fragnesia zo uitzonderlijk gevaarlijk maakt, is zijn De mogelijkheid om willekeurige bytes naar alleen-lezen bestanden te schrijven zonder afhankelijk te zijn van complexe racecondities.De kwetsbaarheid wordt geactiveerd via het ESP-in-TCP-protocol-encapsulatiemechanisme, wat aantoont dat eerder uitgebrachte patches onvoldoende waren of, paradoxaal genoeg, de omstandigheden creëerden om deze nieuwe kwetsbaarheid per ongeluk te activeren in kernels die tot 13 mei 2026 zijn uitgebracht. Met een volledig functionele, publiekelijk beschikbare besturingscode. nu verkrijgbaar, de Systeembeheerders staan ​​voor een race tegen de klok om vergrendelingen te implementeren. Tijdelijk, totdat de belangrijkste distributies de definitieve oplossingen in hun repositories hebben geïmplementeerd.

Fragmentvergetelheid en AES-GCM cryptografische injectie

El De oorsprong van Fragnesia ligt in een logische denkfout. binnen het netwerkbufferbeheer van de kernel. De centrale fout treedt op omdat de buffer (skb) letterlijk "vergeet" dat een fragment van een herinnering Het wordt gedeeld tijdens het data-samenvoegingsproces. Wanneer een TCP-socket maakt de overgang mogelijk naar gebruikersmodus (ULP) espintcp nadat de gegevens al zijn overgedragen van een bestand naar de ontvangstwachtrij, De kernel maakt de fatale fout de in de wachtrij geplaatste bestandspagina's te verwerken alsof het legitieme ESP-cijfertekst betreft. Om de prestaties te optimaliseren en onnodige opslag te vermijden, past het systeem het AES-GCM-cryptografisch algoritme rechtstreeks toe op de paginacache met behulp van een in-place XOR-bewerking. Door de initialisatievector (IV), of nonce, zorgvuldig te manipuleren, kan een aanvaller het systeem dwingen een specifieke byte uit de sleutelstroom te genereren, waardoor elke gewenste byte in het bestand wordt overschreven met de exact gewenste waarde.

Opzoektabellen en de wijziging van beveiligde binaire bestanden

El De aanval begint met het isoleren van het proces in een nieuwe gebruikers- en netwerknaamruimte., donde el De aanvaller installeert een ESP-beveiligingsassociatie. van transportmodus met een bekende sleutel. Vervolgens, de Het programma bouwt een opzoektabel met 256 vermeldingen die elke mogelijke resulterende byte in kaart brengt. van de cryptografische sleutelstroom met de bijbehorende nonce. Door middel van directe geheugenoverdracht (splice) kan de aanvaller laadt een uitvoerbaar bestand in de paginacache. kritisch ten opzichte van het systeem met de suid-bit ingesteld, Doorgaans het hulpprogramma /usr/bin/su. Het doorloopt nauwgezet byte voor byte en veroorzaakt herhaaldelijk de fout. De software overschrijft de eerste 192 bytes van het oorspronkelijke hulpprogramma met een kleine uitvoerbare code. (stub) onafhankelijk van de positie. Wanneer het gewijzigde commando uiteindelijk wordt aangeroepen, negeert het besturingssysteem het beveiligde bestand op de harde schijf en voert het de besmette versie uit de cache uit, waardoor direct een superuser- of root-shellsessie wordt verkregen.

Milieuvoorschriften en essentiële reinigingsprotocollen

Hoewel het een exploit is, hangt de succesvolle uitvoering ervan af van specifieke omgevingsfactoren.: de mogelijkheid om gebruikersnamespaces zonder beheerdersrechten te creëren. In systemen met beperkende standaardconfiguraties, net als Ubuntu met zijn actieve AppArmor-profielen, De aanval wordt in de beginfase geblokkeerd, tenzij de beheerder de parameters heeft gewijzigd. van de kernel om deze functie in te schakelen.

Een cruciaal aspect van deze aanval is de tijdelijke persistentie van de infectie. Omdat het gewijzigde binaire bestand in de paginacache blijft staan, zal elke daaropvolgende legitieme uitvoering van het geïnfecteerde commando nog steeds ongewenste root-sessies openen. Daarom is het belangrijk dat beveiligingsteams de systeemcache onmiddellijk leegmaken met behulp van tools voor virtueel geheugen na elke proof-of-concept-aanval.

Om de dreiging op productieservers te beperken totdat officiële patches beschikbaar komen, is het technisch advies om het laden van de esp4-, esp6- en rxrpc-modules in de globale kernelconfiguratie volledig uit te schakelen.

Ten slotte, als u geïnteresseerd bent om er meer over te weten, kunt u de details raadplegen In de volgende link.


Toevoegen als voorkeursbron