Fragnesia: Помилка копіювання 3.0, яка байт за байтом порушує кеш сторінок

Ключові моменти:
  • Fragnesia (CVE-2026-46300), або Copy Fail 3.0, — це вразливість локального підвищення привілеїв у підсистемі xfrm-ESP Linux.
  • Він використовує логічну помилку в реалізації ESP-in-TCP, що дозволяє перезапис файлів лише для читання в кеші сторінок без виникнення умов гонки.
  • Зловмисник використовує алгоритм AES-GCM для побайтового впровадження коду в захищені бінарні файли suid, такі як /usr/bin/su, отримуючи доступ суперкористувача.
  • Це стосується ядер Linux, випущених до 13 травня 2026 року; для виконання потрібно ввімкнути створення простору імен непривілейованих користувачів.
  • Як тимчасовий захід пом'якшення проблеми, поки розгортаються патчі, рекомендується заблокувати завантаження модулів ядра esp4 та esp6.
уразливість

У разі використання цих недоліків зловмисники можуть отримати несанкціонований доступ до конфіденційної інформації або загалом спричинити проблеми

La Безпека Linux серйозно постраждала останніми днями та стикається з безпрецедентною операційною кризою з відкриттям Франнезії (CVE-2026-46300), четверта зареєстрована критична вразливість.

Також відомий як Помилка копіювання 3.0 дослідницькою групою V12, відповідальною за його відкриття, це Уразливість локального підвищення привілеїв викриває універсальний вектор атаки і надзвичайно точний. Як і його попередники, Fragnesia дозволяє непривілейованому користувачеві отримати абсолютний доступ адміністратора, перезаписуючи дані безпосередньо в кеш сторінок оперативної пам'яті, не змінюючи фізичні файли на жорсткому диску. Хоча він має той самий вектор атаки, що й Брудний фрагмент всередині підсистеми xfrm-ESPЙого природа випливає з зовсім іншої логічної помилки, яка вимагала розробки незалежного та термінового патчу для пом'якшення наслідків.

Що робить франнезію надзвичайно небезпечною, так це її можливість виконувати запис довільних байтів у файли лише для читання без використання складних умов гонкиВразливість активується через механізм інкапсуляції протоколу ESP-in-TCP, що показує, що попередньо випущені патчі були недостатніми або, як не парадоксально, створили умови для випадкового спрацьовування цієї нової вразливості в ядрах, випущених до 13 травня 2026 року. З повністю функціональним, загальнодоступним операційним кодом. тепер доступний, Системні адміністратори стикаються з гонкою з часом у впровадженні локдаунів тимчасово, поки основні дистрибутиви розгортають остаточні виправлення у своїх репозиторіях.

Забуття фрагментів та криптографічне введення AES-GCM

El Походження Франнезії криється в логічному недоліку в рамках управління мережевим буфером ядра. Центральна помилка виникає через те, що буфер (skb) буквально «забуває» той фрагмент пам'яті Його передають під час процесу об'єднання даних. Коли TCP-сокет здійснює перехід у режим рівня користувача (ULP) espintcp після того, як дані вже були передані з файлу до черги отримання, Ядро робить фатальну помилку, обробляючи сторінки файлів у черзі так, ніби вони є справжнім зашифрованим текстом ESP. У спробі оптимізувати продуктивність та уникнути непотрібного сховища, система застосовує криптографічний алгоритм AES-GCM безпосередньо до кешу сторінок, використовуючи операцію XOR на місці. Ретельно маніпулюючи вектором ініціалізації (IV) або одноразовим числом, зловмисник може змусити систему створити певний байт з потоку ключів, тим самим перезаписуючи будь-який цільовий байт у файлі точним потрібним значенням.

Таблиці пошуку та зміна захищених двійкових файлів

El Атака починається з ізоляції процесу в новому просторі імен користувача та мережі., де він зловмисник встановлює асоціацію безпеки ESP транспортного режиму з відомим ключем. Далі, Програма створює таблицю пошуку з 256 записів, яка відображає кожен можливий результуючий байт. потоку криптографічного ключа з відповідним його одноразовим числом. Використовуючи пряму передачу пам'яті (сплайс), зловмисник завантажує виконуваний файл у кеш сторінок критично ставиться до системи з встановленим бітом suid, Зазвичай це утиліта /usr/bin/su. Ретельно перебираючи байт за байтом і багаторазово викликаючи помилку, Програмне забезпечення перезаписує перші 192 байти оригінальної утиліти невеликим виконуваним кодом. (заглушка) незалежно від позиції. Коли змінена команда нарешті викликається, операційна система ігнорує захищений файл на жорсткому диску та виконує заражену версію з кешу, миттєво надаючи сеанс оболонки суперкористувача або root.

Екологічні обмеження та критичні протоколи очищення

Незважаючи на те, що це експлойт, його успішне виконання залежить від конкретних умов навколишнього середовища.: можливість створювати простори імен непривілейованих користувачів. У системах з обмежувальними конфігураціями за замовчуванням, як Ubuntu з його активними профілями AppArmor, Атака блокується на початковій фазі, якщо адміністратор не змінив параметри. ядра, щоб увімкнути цю функцію.

Критичним аспектом цієї атаки є тимчасове збереження зараження. Оскільки змінений бінарний файл залишається в кеші сторінок, будь-яке наступне легітимне виконання зараженої команди все одно відкриватиме небажані root-сесії. Тому для команд безпеки важливо негайно очищати системний кеш за допомогою інструментів віртуальної пам'яті після будь-якої атаки, спрямованої на підтвердження концепції.

Щоб зменшити загрозу на робочих серверах до появи офіційних патчів, технічна рекомендація полягає в радикальному вимкненні завантаження модулів esp4, esp6 та rxrpc у глобальній конфігурації ядра.

Нарешті, якщо ви зацікавлені в можливості дізнатися більше про це, ви можете ознайомитися з деталями У наступному посиланні.


Додати як пріоритетне джерело