Fragnesia: Lỗi sao chép 3.0 làm tổn hại bộ nhớ đệm trang từng byte một.

Những điểm chính:
  • Fragnesia (CVE-2026-46300), hay Copy Fail 3.0, là một lỗ hổng leo thang đặc quyền cục bộ trong hệ thống con xfrm-ESP của Linux.
  • Nó khai thác một lỗi logic trong quá trình triển khai ESP-in-TCP, cho phép ghi đè lên các tệp chỉ đọc trong bộ nhớ đệm trang mà không gây ra tình trạng tranh chấp dữ liệu.
  • Kẻ tấn công sử dụng thuật toán AES-GCM để chèn mã từng byte một vào các tệp nhị phân suid được bảo vệ, chẳng hạn như /usr/bin/su, nhằm giành quyền truy cập siêu người dùng.
  • Nó ảnh hưởng đến các nhân Linux được phát hành trước ngày 13 tháng 5 năm 2026; việc thực thi yêu cầu phải bật tính năng tạo không gian tên người dùng không có đặc quyền.
  • Để khắc phục tạm thời trong khi các bản vá đang được triển khai, nên chặn việc tải các mô-đun kernel esp4 và esp6.
dễ bị tổn thương

Nếu bị khai thác, những lỗ hổng này có thể cho phép kẻ tấn công truy cập trái phép vào thông tin nhạy cảm hoặc thường gây ra sự cố

La Vấn đề bảo mật của Linux đã bị ảnh hưởng nghiêm trọng. trong những ngày gần đây và đang đối mặt với một cuộc khủng hoảng hoạt động chưa từng có. với sự khám phá ra Fragnesia (CVE-2026-46300), lỗ hổng bảo mật nghiêm trọng thứ tư được báo cáo.

Còn được biết đến với tên gọi Copy Fail 3.0 Được phát hiện bởi nhóm nghiên cứu V12, nhóm chịu trách nhiệm cho phát hiện này. Lỗ hổng leo thang đặc quyền cục bộ làm lộ ra một phương thức tấn công phổ biến. và cực kỳ chính xác. Giống như các phiên bản tiền nhiệm, Fragnesia cho phép người dùng không có đặc quyền giành được quyền truy cập quản trị tuyệt đối bằng cách ghi đè dữ liệu trực tiếp vào bộ nhớ cache trang RAM, mà không làm thay đổi các tệp vật lý trên ổ cứng. Mặc dù nó có cùng phương thức tấn công với Lỗi Frag bên trong hệ thống con xfrm-ESPBản chất của nó bắt nguồn từ một lỗi logic hoàn toàn khác, đòi hỏi phải thiết kế một bản vá lỗi độc lập và khẩn cấp.

Điều khiến Fragnesia trở nên đặc biệt nguy hiểm là... Khả năng thực hiện ghi byte tùy ý vào các tệp chỉ đọc mà không cần dựa vào các điều kiện tranh chấp phức tạp.Lỗ hổng này được kích hoạt thông qua cơ chế đóng gói giao thức ESP-in-TCP, cho thấy các bản vá lỗi đã phát hành trước đó không đủ hiệu quả hoặc, trớ trêu thay, đã tạo ra các điều kiện để vô tình kích hoạt lỗ hổng mới này trong các nhân hệ điều hành được phát hành cho đến ngày 13 tháng 5 năm 2026. Với mã nguồn hoạt động đầy đủ chức năng và được công khai. hiện đã có sẵn, Các quản trị viên hệ thống đang chạy đua với thời gian để triển khai các biện pháp phong tỏa. Chỉ là tạm thời trong khi các bản phân phối chính đang triển khai các bản vá lỗi cuối cùng vào kho lưu trữ của họ.

Quên phân mảnh và tiêm mã hóa AES-GCM

El Nguồn gốc của chứng mất trí nhớ tạm thời nằm ở một sai sót trong logic. trong quá trình quản lý bộ đệm mạng của nhân hệ điều hành. Lỗi trung tâm xảy ra do bộ đệm (skb) theo nghĩa đen là "quên" mất một mảnh ký ức. Nó đang được chia sẻ trong quá trình hợp nhất dữ liệu. Khi một socket TCP thực hiện quá trình chuyển đổi sang chế độ cấp người dùng (ULP) espintcp sau khi dữ liệu đã được chuyển từ một tập tin đến hàng đợi nhận, Hệ điều hành mắc phải sai lầm nghiêm trọng khi xử lý các trang tệp được xếp hàng chờ như thể chúng là văn bản mã hóa ESP hợp lệ. Để tối ưu hóa hiệu năng và tránh lưu trữ không cần thiết, hệ thống áp dụng thuật toán mã hóa AES-GCM trực tiếp vào bộ nhớ đệm trang bằng phép toán XOR tại chỗ. Bằng cách thao tác cẩn thận với vectơ khởi tạo (IV), hay nonce, kẻ tấn công có thể buộc hệ thống tạo ra một byte cụ thể từ luồng khóa, từ đó ghi đè lên bất kỳ byte mục tiêu nào trong tệp bằng giá trị mong muốn chính xác.

Bảng tra cứu và việc sửa đổi các tập tin nhị phân được bảo vệ

El Cuộc tấn công bắt đầu bằng việc cô lập tiến trình trong một người dùng và không gian tên mạng mới., anh ấy ở đâu kẻ tấn công cài đặt liên kết bảo mật ESP của phương thức vận chuyển với khóa đã biết. Tiếp theo, Chương trình xây dựng một bảng tra cứu gồm 256 mục, ánh xạ tới từng byte kết quả có thể có. của luồng khóa mật mã với số ngẫu nhiên tương ứng. Sử dụng phương pháp truyền dữ liệu trực tiếp vào bộ nhớ (ghép nối), kẻ tấn công tải một tệp thực thi vào bộ nhớ cache của trang chỉ trích hệ thống với bit suid được đặt, Thông thường là tiện ích /usr/bin/su. Nó lặp đi lặp lại một cách tỉ mỉ từng byte và liên tục gây ra lỗi. Phần mềm này ghi đè lên 192 byte đầu tiên của tiện ích gốc bằng một đoạn mã thực thi nhỏ. (đoạn mã) độc lập với vị trí. Khi lệnh đã được sửa đổi cuối cùng được thực thi, hệ điều hành sẽ bỏ qua tệp an toàn trên ổ cứng và thực thi phiên bản bị nhiễm từ bộ nhớ cache, ngay lập tức cấp cho nó phiên làm việc với quyền quản trị viên hoặc người dùng root.

Các hạn chế về môi trường và quy trình làm sạch quan trọng

Mặc dù là một hình thức khai thác lỗ hổng, việc thực thi thành công nó phụ thuộc vào một điều kiện môi trường cụ thể.Khả năng tạo ra các không gian tên người dùng không có đặc quyền. Trong các hệ thống có cấu hình mặc định hạn chế, Giống như Ubuntu với các cấu hình AppArmor hoạt động, Cuộc tấn công bị chặn ở giai đoạn ban đầu trừ khi quản trị viên đã sửa đổi các tham số. của nhân hệ điều hành để kích hoạt chức năng này.

Một khía cạnh quan trọng của cuộc tấn công này là khả năng tồn tại tạm thời của phần mềm độc hại. Vì tệp nhị phân bị sửa đổi vẫn còn trong bộ nhớ cache trang, bất kỳ lần thực thi hợp pháp nào sau đó của lệnh bị nhiễm vẫn sẽ mở các phiên root không mong muốn. Do đó, điều quan trọng là các nhóm bảo mật phải ngay lập tức xóa bộ nhớ cache hệ thống bằng các công cụ bộ nhớ ảo sau bất kỳ cuộc tấn công chứng minh khái niệm nào.

Để giảm thiểu mối đe dọa trên các máy chủ sản xuất cho đến khi các bản vá chính thức được phát hành, khuyến nghị kỹ thuật là vô hiệu hóa hoàn toàn việc tải các mô-đun esp4, esp6 và rxrpc trong cấu hình toàn cục của nhân hệ điều hành.

Cuối cùng các bạn quan tâm có thể biết thêm về nó có thể tham khảo chi tiết Trong liên kết sau đây.


Thêm vào làm nguồn ưu tiên