Dirty Frag: новий Copy Fail 2, який впливає на весь Linux

Ключові моменти:
  • Dirty Frag охоплює дві вразливості (CVE-2026-43284 та CVE-2026-43500) у підсистемах xfrm-ESP та RxRPC ядра Linux.
  • Як і у випадку з Copy Fail, ця вразливість дозволяє перезаписати чотири байти в кеші сторінок через помилкову оптимізацію операцій.
  • Непривілейований зловмисник може впровадити шкідливий код у захищені бінарні файли безпосередньо в оперативну пам'ять, щоб отримати доступ суперкористувача.
  • Існує робочий експлойт, який обходить захист, такий як AppArmor, і впливає на дистрибутиви.
  • Деталі патчу були оприлюднені заздалегідь; рішення вимагає оновлення ядра до останніх версій або вимкнення уражених модулів.

уразливість

Знову ж таки Linux стикається з новим викликом з появою "брудного фрагменту"також низка вразливостей відомий як «Помилка копіювання 2». Цей набір високосерйозних недоліків, офіційно ідентифікованих у реєстрах CVE-2026-43284 та CVE-2026-43500, дозволяє непривілейованому локальному користувачеві отримати повний доступ адміністратора, безпосередньо перезаписуючи дані в кеші сторінок операційної системи.

Згадується, що Ця загроза виявилася надзвичайно універсальною та небезпечною.тому що досліднику вдалося розробити робочий експлойтздатний скомпрометувати практично всі поточні дистрибутиви, що змушує системних адміністраторів вживати негайних заходів у разі проблеми, яка виявилася раніше, ніж очікувалося, через випадковий витік інформації.

Брудний Фраг — це не окремий глюк, а радше Він охоплює дві окремі вразливості, що знаходяться в незалежних підсистемах ядра Linux:

  • Модуль xfrm-ESP: відповідає за прискорення операцій шифрування IPsec за допомогою протоколу Encapsulated Security Payload,
  • Контролер RxRPC: відповідає за керування викликами віддалених процедур через UDP-з'єднання.

Хоча вони працюють у різних регіонах і були запроваджені в різні роки, Обидві вразливості мають один і той самий вихідний вектор атаки через помилки оптимізації в управлінні пам'яттю. Залежно від конфігурації безпеки та модулів, завантажених у кожному дистрибутиві, Зловмисник може скористатися одним або іншим способом, щоб посилити свої привілеї та взяти під контроль абсолютний значення ураженого сервера.

Неправильна оптимізація та маніпуляції з пам'яттю

Внутрішні механізми цих вразливостей Він має разючу схожість з нещодавнє структурне руйнування Не вдалося копіюватиЦентральна проблема виникає під час процесу розшифрування даних у тому ж просторі пам'яті, відомого як операції "на місці", шляхом використання спеціальної функції передачі файлів.

Переміщуючи дані між дескрипторами та конвеєрами без їх фізичного копіювання для економії ресурсів, система передає прямі посилання на елементи, що зберігаються в кеші сторінок. Критичний недолік Це відбувається через зміщення письма Під час цього процесу були проведені розрахунки без застосування відповідних перевірок безпеки для цього типу прямого посилання, що дозволяє ретельно сформульованому шкідливому запиту перезаписати рівно чотири байти в кеші будь-якого файлу, завантаженого в систему.

невдача копіювання
Пов'язана стаття:
Помилка копіювання: вразливість Linux, яка надає root-доступ через кешування сторінок

Небезпека Це полягає в тому, як сучасні операційні системи керують ефективністю читання файлівОскільки будь-який запит на читання спочатку отримує інформацію з кешу сторінок оперативної пам'яті для пришвидшення продуктивності, Зміна в цьому нестабільному просторі призводить до того, що ядро ​​​​починає надавати підроблені дані замість справжнього вмісту. надійно зберігаються на жорсткому диску.

Метод експлойту використовує цю архітектуру для модифікації кешованої версії критичного виконуваного файлу з правами суперкористувача, впроваджуючи шкідливий код безпосередньо в пам'ять. Коли цей скомпрометований інструмент виконується, система обробляє впроваджений код з абсолютними привілеями, надаючи миттєвий root-доступ без зміни оригінального фізичного файлу.

Експлуатація та витік патчу безпеки

Щоб успішно виконати цю атаку, Зловмисник повинен обійти певні захисні механізми залежно від цільового модуля.Вразливість, присутня в підсистемі xfrm-ESP вимагає, щоб користувач мав дозволи на створення просторів іменЦе дія, яку надійні дистрибутиви, такі як Ubuntu, блокують за замовчуванням, використовуючи суворі правила AppArmor. Однак, щоб протидіяти цим захистам, дослідники розробили комбінований експлойт, який також атакує модуль RxRPC, який зазвичай завантажується за замовчуванням на великій кількості систем. Ця універсальність дозволила їм підтвердити ефективність ескалаційної атаки на останні стабільні версії дистрибутивів Linux.

Управління цією кризою зазнало серйозної операційної невдачі, коли Важливі технічні деталі були оприлюднені до запланованої дати релізуНаприкінці квітня, Кілька коригувальних патчів було надіслано до публічних списків розсилки розробка мережі без попередження про її прямий зв'язок з критичною вразливістю ескалації привілеїв.

Un Незалежний дослідник безпеки проаналізував ці зміни. у сховищі, Він розпізнав схожість з оригінальною вразливістю Copy Fail та зумів розробити й опублікувати робочий експлойт.Він абсолютно не знав, що діє ембарго на конфіденційність. На щастя, Коригувальні версії ядра вже почали масово розповсюджуватися. Щоб усунути обидві прогалини, а також для тих систем, які ще не можуть застосувати остаточні оновлення, наполегливо рекомендується заблокувати ручне завантаження модулів esp4, esp6 та rxrpc як екстрений захід зменшення наслідків.

Зрештою, якщо ви зацікавлені дізнатися більше про це, ви можете звернутися до подробиці за наступним посиланням.