Fragnesia: Copy Fail 3.0 som kompromitterer sidebufferen byte for byte

Viktige punkter:
  • Fragnesia (CVE-2026-46300), eller Copy Fail 3.0, er et lokalt privilegiumsøkningssÃ¥rbarhetssÃ¥rbarhet i xfrm-ESP-undersystemet i Linux.
  • Den utnytter en logisk feil i implementeringen av ESP-in-TCP, som tillater overskriving av skrivebeskyttede filer i sidebufferen uten kappløpsbetingelser.
  • Angriperen bruker AES-GCM-algoritmen til Ã¥ injisere kode byte for byte inn i beskyttede suid-binærfiler, for eksempel /usr/bin/su, og fÃ¥ superbrukertilgang.
  • Det pÃ¥virker Linux-kjerner utgitt før 13. mai 2026; utførelse krever at opprettelse av navneomrÃ¥der for uprivilegerte brukere er aktivert.
  • Som en midlertidig løsning mens oppdateringer distribueres, anbefales det Ã¥ blokkere lastingen av esp4- og esp6-kjernemodulene.
sårbarhet

Hvis de utnyttes, kan disse feilene tillate angripere å få uautorisert tilgang til sensitiv informasjon eller generelt forårsake problemer

La Linux-sikkerheten har blitt hardt rammet de siste dagene og står overfor en enestående driftskrise med oppdagelsen av Fragnesia (CVE-2026-46300), den fjerde kritiske sårbarheten som er rapportert.

Også kjent som Kopieringsfeil 3.0 av V12-forskerteamet som er ansvarlig for oppdagelsen, dette Feil i lokal privilegiesekalisering avslører en universell angrepsvektor og ekstremt nøyaktig. I likhet med sine forgjengere lar Fragnesia en uprivilegert bruker få absolutt administratortilgang ved å overskrive data direkte inn i RAM-sidens hurtigbuffer, uten å endre de fysiske filene på harddisken. Selv om den deler samme angrepsvektor som Skittent fragment inne i xfrm-ESP-undersystemetDens natur stammer fra en helt annen logisk feil som har krevd utformingen av en uavhengig og presserende avbøtende oppdatering.

Det som gjør Fragnesia usedvanlig farlig er dens evne til å utføre vilkårlige byte-skrivinger til skrivebeskyttede filer uten å være avhengig av komplekse kappløpsbetingelserSårbarheten utløses gjennom ESP-in-TCP-protokollens innkapslingsmekanisme, som avslører at tidligere utgitte oppdateringer var utilstrekkelige, eller paradoksalt nok skapte forholdene for å utilsiktet utløse denne nye sårbarheten i kjerner utgitt frem til 13. mai 2026. Med en fullt funksjonell, offentlig tilgjengelig driftskode. nå tilgjengelig, den Systemadministratorer står overfor et kappløp med tiden for å implementere nedstengninger midlertidig mens større distribusjoner distribuerer de endelige rettelsene til depotene sine.

Fragmentglemme og AES-GCM kryptografisk injeksjon

El Opprinnelsen til Fragnesia ligger i en logisk feil i kjernens nettverksbufferhåndtering. sentral feil oppstår fordi bufferen (skb) bokstavelig talt "glemmer" det et fragment av minnet Den deles under datakoalesensprosessen. Når en TCP-socket foretar overgangen til brukernivåmodus (ULP) espintcp etter at dataene allerede er overført fra en fil til mottakskøen, Kjernen gjør den fatale feilen å behandle de købaserte filsidene som om de var legitim ESP-krypteringstekst. I et forsøk på å optimalisere ytelsen og unngå unødvendig lagring, bruker systemet AES-GCM-kryptografialgoritmen direkte på sidebufferen ved hjelp av en in-place XOR-operasjon. Ved å nøye manipulere initialiseringsvektoren (IV), eller nonce, kan en angriper tvinge systemet til å produsere en spesifikk byte fra nøkkelstrømmen, og dermed overskrive enhver målbyte i filen med den nøyaktig ønskede verdien.

Oppslagstabeller og endring av beskyttede binærfiler

El Angrepet begynner med å isolere prosessen i en ny bruker og et nytt nettverksnavneområde., hvor han angriperen installerer en ESP-sikkerhetstilknytning av transportmodus med en kjent nøkkel. Deretter, Programmet bygger en oppslagstabell med 256 oppføringer som kartlegger hver mulige resulterende byte. av den kryptografiske nøkkelstrømmen med dens respektive nonce. Ved å bruke direkte minneoverføring (spleising) kan angriperen laster en kjørbar fil inn i sidens hurtigbuffer kritisk til systemet med suid-biten satt, Vanligvis /usr/bin/su-verktøyet. Nøye iterering av byte for byte og gjentatte ganger utløsing av feilen, Programvaren overskriver de første 192 bytene av det opprinnelige verktøyet med en liten kjørbar kode. (stub) uavhengig av posisjon. Når den endrede kommandoen endelig kalles, ignorerer operativsystemet den sikre filen på harddisken og kjører den forurensede versjonen fra hurtigbufferen, noe som umiddelbart gir en superbruker- eller root shell-økt.

Miljørestriksjoner og kritiske rengjøringsprotokoller

Til tross for at det er en utnyttelse, avhenger den vellykkede utførelsen av spesifikke miljøforhold.muligheten til å opprette uprivilegerte brukernavnerom. I systemer med restriktive standardkonfigurasjoner, som Ubuntu med sine aktive AppArmor-profiler, Angrepet blokkeres i den innledende fasen med mindre administratoren har endret parameterne av kjernen for å aktivere denne funksjonen.

Et kritisk aspekt ved dette angrepet er den midlertidige vedvarende infeksjonen. Fordi den endrede binærfilen forblir i sidens hurtigbuffer, vil enhver påfølgende legitim utførelse av den infiserte kommandoen fortsatt åpne uønskede rotøkter. Derfor er det viktig at sikkerhetsteam umiddelbart tømmer systemhurtigbufferen ved hjelp av virtuelle minneverktøy etter ethvert konseptbevisangrep.

For å redusere trusselen på produksjonsservere inntil offisielle oppdateringer kommer, er den tekniske anbefalingen å radikalt deaktivere lastingen av esp4-, esp6- og rxrpc-modulene i kjernens globale konfigurasjon.

Til slutt, hvis du er interessert i å kunne vite mer om det, kan du se detaljene I den følgende lenken.