Фрагнезија: Копирање грешке 3.0 које угрожава кеш странице бајт по бајт

Кључне тачке:
  • Фрагнезија (CVE-2026-46300), или Копирање неуспеха 3.0, је локална рањивост ескалације привилегија у xfrm-ESP подсистему Линукса.
  • Користи логичку грешку у имплементацији ESP-in-TCP-а, омогућавајући преписивање датотека само за читање у кешу странице без услова трке.
  • Нападач користи AES-GCM алгоритам да убризгава код бајт по бајт у заштићене suid бинарне датотеке, као што су /usr/bin/su, добијајући приступ суперкорисника.
  • Утиче на Линукс језгра објављена пре 13. маја 2026. године; извршавање захтева омогућено креирање именског простора за непривилеговане кориснике.
  • Као привремена мера ублажавања док се закрпе инсталирају, препоручује се блокирање учитавања модула језгра esp4 и esp6.
рањивост

Ако се искористе, ови недостаци могу омогућити нападачима да добију неовлашћени приступ осетљивим информацијама или генерално да изазову проблеме

La Безбедност Линукса је озбиљно погођена последњих дана и суочава се са невиђеном оперативном кризом са открићем Франнезије (CVE-2026-46300), четврта пријављена критична рањивост.

Такође познат као Копирање неуспех 3.0 од стране истраживачког тима V12 који је одговоран за његово откриће, ово Грешка у локалној ескалацији привилегија открива универзални вектор напада и изузетно прецизан. Као и његови претходници, Fragnesia омогућава непривилегованом кориснику да добије апсолутни администраторски приступ преписивањем података директно у кеш меморију страница RAM-а, без мењања физичких датотека на чврстом диску. Иако дели исти вектор напада као Прљави фрагмент унутар xfrm-ESP подсистемаЊегова природа произилази из потпуно другачије логичке грешке која је захтевала дизајнирање независне и хитне закрпе за ублажавање.

Оно што франзезију чини изузетно опасном јесте њено могућност вршења произвољног писања бајтова у датотеке само за читање без ослањања на сложене услове тркеРањивост се активира путем механизма енкапсулације протокола ESP-in-TCP, што открива да претходно издате закрпе нису биле довољне или, парадоксално, створиле су услове за случајно активирање ове нове рањивости у језгрима објављеним до 13. маја 2026. године. Са потпуно функционалним, јавно доступним оперативним кодом. сада доступно, Системски администратори се суочавају са трком са временом у спровођењу закључавања привремено док главне дистрибуције не распоређују коначне исправке у своје репозиторијуме.

Заборављање фрагмената и AES-GCM криптографска инјекција

El Порекло Франзије лежи у логичкој грешци у оквиру управљања мрежним бафером језгра. Централна грешка се јавља зато што бафер (skb) буквално „заборавља“ тај фрагмент сећања Дели се током процеса спајања података. Када TCP сокет врши транзицију у режим на нивоу корисника (ULP) espintcp након што су подаци већ пренети из датотеке у ред за пријем, Језгро прави фаталну грешку обрађујући странице датотека у реду као да су легитимни ESP шифровани текст. У покушају да оптимизује перформансе и избегне непотребно складиштење, систем примењује AES-GCM криптографски алгоритам директно на кеш странице користећи XOR операцију на месту. Пажљивим манипулисањем вектором иницијализације (IV), или једнократним бројем, нападач може приморати систем да произведе одређени бајт из тока кључева, чиме преписује било који циљни бајт у датотеци тачно жељеном вредношћу.

Табеле претраживања и измена заштићених бинарних датотека

El Напад почиње изоловањем процеса у новом корисничком и мрежном именском простору., где је Нападач инсталира ESP безбедносну асоцијацију транспортног начина са познатим кључем. Затим, Програм гради табелу претраживања од 256 уноса која мапира сваки могући резултујући бајт криптографског тока кључа са његовим одговарајућим једнократним бројем. Користећи директан пренос меморије (сплајс), нападач учитава извршну датотеку у кеш странице критичан према систему са подешеним SUID битом, Типично услужни програм /usr/bin/su. Пажљиво итерирање бајт по бајт и вишеструко покретање грешке, Софтвер преписује првих 192 бајта оригиналног услужног програма малим извршним кодом. (завршетак) независно од позиције. Када се измењена команда коначно позове, оперативни систем игнорише безбедну датотеку на чврстом диску и извршава контаминирану верзију из кеша, одмах додељујући сесију суперкорисника или root shell-а.

Еколошка ограничења и протоколи за критично чишћење

Упркос томе што је експлоат, његово успешно извршење зависи од специфичних услова околине.: могућност креирања непривилегованих корисничких именских простора. У системима са рестриктивним подразумеваним конфигурацијама, као што је Ubuntu са својим активним AppArmor профилима, Напад је блокиран у почетној фази, осим ако администратор није изменио параметре језгра да би се омогућила ова функција.

Критични аспект овог напада је привремена перзистентност инфекције. Пошто измењени бинарни фајл остаје у кешу странице, свако накнадно легитимно извршавање заражене команде ће и даље отварати нежељене root сесије. Стога је важно да безбедносни тимови одмах очисте кеш систем помоћу алата за виртуелну меморију након било каквог напада ради доказивања концепта.

Да би се ублажила претња на продукционим серверима док не стигну званичне закрпе, техничка препорука је да се радикално онемогући учитавање модула esp4, esp6 и rxrpc у глобалној конфигурацији језгра.

Коначно, ако сте заинтересовани да сазнате више о томе, можете консултовати детаље У следећем линку.


Додај као жељени извор