Fragnesia: Copy Fail 3.0, który narusza pamięć podręczną stron bajt po bajcie

Kluczowe punkty:
  • Fragnesia (CVE-2026-46300) lub Copy Fail 3.0 to luka w zabezpieczeniach umożliwiająca lokalne podniesienie uprawnień w podsystemie xfrm-ESP systemu Linux.
  • Wykorzystuje błąd logiczny w implementacji protokołu ESP-in-TCP, umożliwiając nadpisywanie plików przeznaczonych tylko do odczytu w pamięci podręcznej stron bez konieczności wywoływania sytuacji wyścigu.
  • Atakujący używa algorytmu AES-GCM, aby wstrzykiwać kod bajt po bajcie do chronionych plików binarnych suid, takich jak /usr/bin/su, uzyskując w ten sposób dostęp superużytkownika.
  • Dotyczy to jąder Linux wydanych przed 13 maja 2026 r.; do uruchomienia wymagane jest włączenie opcji tworzenia przestrzeni nazw użytkownika bez uprawnień.
  • Jako tymczasowe zabezpieczenie na czas wdrażania poprawek zaleca się zablokowanie ładowania modułów jądra esp4 i esp6.
wrażliwość

Jeśli zostaną wykorzystane, te luki mogą umożliwić atakującym uzyskanie nieautoryzowanego dostępu do poufnych informacji lub ogólnie spowodować problemy

La Bezpieczeństwo Linuksa zostało poważnie zagrożone w ostatnich dniach i stoi w obliczu bezprecedensowego kryzysu operacyjnego z odkryciem Fragnesii (CVE-2026-46300) to czwarta zgłoszona krytyczna luka w zabezpieczeniach.

Znany również jako Copy Fail 3.0 przez zespół badawczy V12 odpowiedzialny za jego odkrycie, Luka w eskalacji uprawnień lokalnych ujawnia uniwersalny wektor ataku i niezwykle dokładny. Podobnie jak jego poprzednicy, Fragnesia pozwala użytkownikowi bez uprawnień uzyskać absolutny dostęp administratora poprzez nadpisanie danych bezpośrednio w pamięci podręcznej stron RAM, bez zmiany fizycznych plików na dysku twardym. Chociaż dzieli ten sam wektor ataku co Brudny Frag wewnątrz podsystemu xfrm-ESPJego natura wynika z zupełnie innego błędu logicznego, który wymagał opracowania niezależnego i pilnego rozwiązania łagodzącego.

To, co sprawia, że ​​Fragnesia jest wyjątkowo niebezpieczna, to jej możliwość wykonywania dowolnych zapisów bajtów do plików przeznaczonych tylko do odczytu bez konieczności stosowania złożonych warunków wyściguLuka w zabezpieczeniach jest aktywowana poprzez mechanizm enkapsulacji protokołu ESP-in-TCP, co pokazuje, że wcześniej wydane poprawki były niewystarczające lub, paradoksalnie, stworzyły warunki do przypadkowego uruchomienia tej nowej luki w zabezpieczeniach w jądrach wydanych do 13 maja 2026 r. Z w pełni funkcjonalnym, publicznie dostępnym kodem operacyjnym. teraz dostępne, Administratorzy systemów muszą się ścigać z czasem, aby wdrożyć blokady tymczasowe, dopóki główne dystrybucje nie wdrożą ostatecznych poprawek do swoich repozytoriów.

Zapominanie fragmentów i wstrzykiwanie kryptograficzne AES-GCM

El Pochodzenie Fragnesii leży w błędzie logicznym w ramach zarządzania buforem sieciowym jądra. wystąpił błąd centralny, ponieważ bufor (skb) dosłownie „zapomina”, że fragment pamięci Jest on udostępniany podczas procesu łączenia danych. Kiedy gniazdo TCP dokonuje przejścia do trybu na poziomie użytkownika (ULP) espintcp po przesłaniu danych z pliku do kolejki odbiorczej, Jądro popełnia fatalny błąd, przetwarzając strony pliku w kolejce tak, jakby były one prawidłowym szyfrogramem ESP. Aby zoptymalizować wydajność i uniknąć zbędnego przechowywania danych, system stosuje algorytm kryptograficzny AES-GCM bezpośrednio do pamięci podręcznej stron, wykorzystując operację XOR w miejscu. Poprzez ostrożną manipulację wektorem inicjującym (IV), czyli wartością nonce, atakujący może zmusić system do wygenerowania określonego bajtu ze strumienia klucza, nadpisując w ten sposób dowolny bajt docelowy w pliku dokładnie taką wartością, jakiej oczekuje.

Tabele wyszukiwania i modyfikacja chronionych plików binarnych

El Atak rozpoczyna się od wyizolowania procesu w nowej przestrzeni nazw użytkownika i sieci., gdzie atakujący instaluje skojarzenie zabezpieczeń ESP środka transportu ze znanym kluczem. Następnie Program tworzy tablicę wyszukiwania składającą się z 256 wpisów, która mapuje każdy możliwy wynikowy bajt strumienia klucza kryptograficznego z odpowiadającym mu nonce. Używając bezpośredniego transferu pamięci (splice), atakujący ładuje plik wykonywalny do pamięci podręcznej stron krytyczny wobec systemu z ustawionym bitem suid, Zazwyczaj narzędzie /usr/bin/su. Skrupulatne iterowanie bajt po bajcie i wielokrotne wyzwalanie błędu. Oprogramowanie nadpisuje pierwsze 192 bajty oryginalnego narzędzia małym kodem wykonywalnym. (stub) niezależnie od pozycji. Po ostatecznym wywołaniu zmienionego polecenia system operacyjny ignoruje bezpieczny plik na dysku twardym i wykonuje zanieczyszczoną wersję z pamięci podręcznej, natychmiast przyznając sesję powłoki superużytkownika lub roota.

Ograniczenia środowiskowe i protokoły krytycznego czyszczenia

Pomimo tego, że jest to exploit, jego powodzenie zależy od spełnienia określonych warunków środowiskowych.:możliwość tworzenia nieuprzywilejowanych przestrzeni nazw użytkowników. W systemach z restrykcyjnymi domyślnymi konfiguracjami, podobnie jak Ubuntu z aktywnymi profilami AppArmor, Atak jest blokowany w fazie początkowej, chyba że administrator zmieni parametry jądra, aby włączyć tę funkcję.

Kluczowym aspektem tego ataku jest tymczasowe utrzymywanie się infekcji. Ponieważ zmodyfikowany plik binarny pozostaje w pamięci podręcznej stron, każde kolejne prawidłowe wykonanie zainfekowanego polecenia nadal będzie otwierać niechciane sesje roota. Dlatego ważne jest, aby zespoły ds. bezpieczeństwa natychmiast oczyszczały pamięć podręczną systemu za pomocą narzędzi pamięci wirtualnej po każdym ataku typu proof-of-concept.

Aby zminimalizować zagrożenie na serwerach produkcyjnych do czasu udostępnienia oficjalnych poprawek, zaleca się radykalne wyłączenie ładowania modułów esp4, esp6 i rxrpc w globalnej konfiguracji jądra.

Na koniec, jeśli chcesz dowiedzieć się więcej na ten temat, możesz zapoznać się ze szczegółami W poniższym linku.


Dodaj jako preferowane źródło