Fragnesia: Copy Fail 3.0, которая побайтно компрометирует кэш страниц.

Ключевые моменты:
  • Fragnesia (CVE-2026-46300), или Copy Fail 3.0, — это уязвимость локального повышения привилегий в подсистеме xfrm-ESP Linux.
  • Он использует логическую ошибку в реализации ESP-in-TCP, позволяя перезаписывать файлы, доступные только для чтения, в кэше страниц без возникновения состояний гонки.
  • Злоумышленник использует алгоритм AES-GCM для побайтового внедрения кода в защищенные исполняемые файлы с правами суперпользователя, такие как /usr/bin/su, получая таким образом доступ суперпользователя.
  • Это затрагивает ядра Linux, выпущенные до 13 мая 2026 года; для выполнения требуется включить создание непривилегированных пространств имен пользователей.
  • В качестве временной меры на период развертывания патчей рекомендуется заблокировать загрузку модулей ядра esp4 и esp6.
уязвимость

При эксплуатации эти недостатки могут позволить злоумышленникам получить несанкционированный доступ к конфиденциальной информации или вообще вызвать проблемы.

La Безопасность Linux серьезно пострадала. в последние дни столкнулся с беспрецедентным операционным кризисом. с открытием Фрагнезии (CVE-2026-46300) – четвертая выявленная критическая уязвимость.

Также известен как Copy Fail 3.0 Это открытие было сделано исследовательской группой V12, ответственной за его создание. Уязвимость локального повышения привилегий выявляет универсальный вектор атаки. и чрезвычайно точный. Как и его предшественники, Fragnesia позволяет непривилегированному пользователю получить абсолютный административный доступ, перезаписывая данные непосредственно в кэш страниц оперативной памяти, не изменяя физические файлы на жестком диске. Хотя он использует тот же вектор атаки, что и Dirty Frag внутри подсистемы xfrm-ESPЕго суть проистекает из совершенно иной логической ошибки, которая потребовала разработки независимого и срочного патча для устранения проблемы.

Что делает Фрагнезию исключительно опасной, так это её возможность выполнять произвольную запись байтов в файлы, доступные только для чтения, без использования сложных состояний гонки.Уязвимость активируется через механизм инкапсуляции протокола ESP-in-TCP, что указывает на недостаточность ранее выпущенных патчей или, парадоксально, на создание условий для случайного срабатывания этой новой уязвимости в ядрах, выпущенных до 13 мая 2026 года. С полностью функциональным, общедоступным операционным кодом. теперь доступен Администраторам систем предстоит гонка со временем, чтобы внедрить режимы блокировки. Это временное решение, пока основные дистрибутивы развертывают окончательные исправления в своих репозиториях.

Забывание фрагментов и криптографическая инъекция AES-GCM

El Происхождение Фрагнезии кроется в логической ошибке. в рамках управления сетевым буфером ядра. Центральная ошибка возникает из-за буфера (skb). буквально "забывает", что фрагмент памяти Обмен данными происходит в процессе их объединения. TCP-сокет осуществляет переход. в пользовательский режим (ULP) espintcp после того, как данные уже были переданы из файла в очередь приема, Ядро совершает фатальную ошибку, обрабатывая страницы файлов, находящиеся в очереди, так, как если бы они были легитимным зашифрованным текстом ESP. В попытке оптимизировать производительность и избежать ненужного хранения данных система применяет криптографический алгоритм AES-GCM непосредственно к кэшу страниц с помощью операции XOR на месте. Тщательно манипулируя вектором инициализации (IV), или nonce, злоумышленник может заставить систему генерировать определенный байт из потока ключей, тем самым перезаписывая любой целевой байт в файле точно таким же желаемым значением.

Таблицы поиска и изменение защищенных бинарных файлов

El Атака начинается с изоляции процесса в новом пользовательском и сетевом пространстве имен., где Злоумышленник устанавливает ассоциацию безопасности ESP. режим транспортировки с известным ключом. Далее, Программа создает таблицу соответствия из 256 записей, которая сопоставляет каждый возможный результирующий байт. поток криптографических ключей с соответствующим одноразовым числом. Используя прямую передачу в память (сращивание), злоумышленник загружает исполняемый файл в кэш страниц. критически относится к системе при установленном бите suid, Обычно используется утилита /usr/bin/su. Она тщательно перебирает байты по одному и многократно вызывает ошибку. Программа перезаписывает первые 192 байта исходной утилиты небольшим исполняемым кодом. (заглушка) независимо от позиции. Когда измененная команда наконец вызывается, операционная система игнорирует защищенный файл на жестком диске и выполняет зараженную версию из кэша, мгновенно предоставляя сеанс суперпользователя или root-оболочки.

Экологические ограничения и важнейшие протоколы уборки

Несмотря на то, что это эксплойт, его успешное выполнение зависит от конкретных условий окружающей среды.: возможность создавать непривилегированные пространства имен пользователей. В системах с ограничительными настройками по умолчанию, как в Ubuntu с активными профилями AppArmor, Атака блокируется на начальной стадии, если администратор не изменил параметры. Для включения этой функции необходимо изменить ядро.

Критически важным аспектом этой атаки является временное сохранение заражения. Поскольку измененный бинарный файл остается в кэше страниц, любое последующее легитимное выполнение зараженной команды все равно откроет нежелательные сеансы с правами root. Поэтому для групп безопасности важно немедленно очистить системный кэш с помощью инструментов виртуальной памяти после любой экспериментальной атаки.

Для снижения угрозы на производственных серверах до выхода официальных патчей рекомендуется радикально отключить загрузку модулей esp4, esp6 и rxrpc в глобальной конфигурации ядра.

Наконец, если вы заинтересованы в том, чтобы узнать больше об этом, вы можете ознакомиться с деталями По следующей ссылке.


Добавить в качестве предпочтительного источника