Fragnesia:复制失败 3.0 会逐字节地破坏页面缓存。

关键点:
  • Fragnesia (CVE-2026-46300),又称 Copy Fail 3.0,是 Linux 的 xfrm-ESP 子系统中的一个本地权限提升漏洞。
  • 它利用 ESP-in-TCP 实现中的逻辑错误,允许在不出现竞争条件的情况下覆盖页面缓存中的只读文件。
  • 攻击者使用 AES-GCM 算法将代码逐字节注入到受保护的 suid 二进制文件(例如 /usr/bin/su)中,从而获得超级用户访问权限。
  • 它会影响 2026 年 5 月 13 日之前发布的 Linux 内核;执行需要启用非特权用户命名空间创建。
  • 作为部署补丁期间的临时缓解措施,建议阻止加载 esp4 和 esp6 内核模块。
漏洞

如果被利用,这些漏洞可能允许攻击者未经授权访问敏感信息或通常会导致问题

La Linux 安全性受到了严重影响。 近日来,公司面临前所未有的运营危机。 随着弗拉格尼西亚的发现 (CVE-2026-46300),报告的第四个严重漏洞。

也称为复制失败 3.0 由负责发现它的V12研究团队撰写。 本地权限提升漏洞暴露了一种通用的攻击途径 而且极其精准。与之前的漏洞一样,Fragnesia 允许非特权用户通过直接将数据覆盖到 RAM 页面缓存中来获得绝对管理员权限,而无需更改硬盘上的物理文件。尽管它与之前的漏洞具有相同的攻击途径。 xfrm-ESP 子系统内部的脏碎片其本质源于一个完全不同的逻辑错误,因此需要设计一个独立且紧急的缓解补丁。

弗拉格尼西亚之所以格外危险,是因为它 能够在不依赖复杂竞争条件的情况下,对只读文件执行任意字节写入操作该漏洞是通过 ESP-in-TCP 协议封装机制触发的,这表明之前发布的补丁不足以修复该漏洞,或者矛盾的是,这些补丁反而造成了在 2026 年 5 月 13 日之前发布的内核中意外触发该新漏洞的条件。 拥有功能齐全、公开可用的运行代码。 现已上市 系统管理员面临着与时间赛跑的挑战,必须尽快实施封锁措施。 在主要发行版将最终修复程序部署到其存储库期间,此方案为临时方案。

片段遗忘和AES-GCM加密注入

El 弗拉格尼西亚的起源在于逻辑上的缺陷 在内核的网络缓冲区管理中。 中心误差的产生是因为缓冲区(skb) 字面上“忘记”了那段记忆碎片 它是在数据合并过程中共享的。当 TCP套接字进行转换 到用户级模式 (ULP) espintcp 数据传输完成后 从文件到接收队列, 内核犯了一个致命的错误,它将排队的文件页当作合法的 ESP 密文来处理。 为了优化性能并避免不必要的存储,系统使用原地异或运算将 AES-GCM 加密算法直接应用于页面缓存。攻击者可以通过精心操纵初始化向量 (IV) 或随机数 (nonce),强制系统从密钥流中生成特定字节,从而将文件中的任何目标字节覆盖为所需的精确值。

查找表和受保护二进制文件的修改

El 攻击首先将进程隔离到一个新的用户和网络命名空间中。他在哪里 攻击者安装了一个 ESP 安全关联 使用已知密钥的传输模式。接下来, 该程序构建了一个包含 256 个条目的查找表,该表映射了每个可能的结果字节。 攻击者利用直接内存传输(splice)技术,获取包含加密密钥流及其对应随机数的加密密钥流。 将可执行文件加载到页面缓存中 对该系统持批评态度 设置了 suid 位, 通常是 /usr/bin/su 工具。它逐字节地仔细迭代,并反复触发故障。 该软件会将原始实用程序的前 192 个字节替换为一个小型可执行代码。 (存根)与位置无关。当最终调用被篡改的命令时,操作系统会忽略硬盘上的安全文件,并从缓存中执行被污染的版本,从而立即授予超级用户或root shell会话。

环境限制和关键清洁规程

虽然这是一种漏洞利用,但其成功实施取决于特定的环境条件。:创建非特权用户命名空间的能力。 在默认配置较为严格的系统中, 例如 Ubuntu 及其活跃的 AppArmor 配置文件, 除非管理员修改了参数,否则攻击会在初始阶段被阻止。 内核需要启用此功能。

此次攻击的关键在于感染的暂时性。由于被篡改的二进制文件仍保留在页面缓存中,因此任何后续合法执行受感染命令的操作都会打开未经授权的 root 会话。所以,安全团队必须在概念验证攻击结束后立即使用虚拟内存工具清除系统缓存。

为了在官方补丁发布之前减轻生产服务器上的威胁,技术建议是从内核的全局配置中彻底禁用 esp4、esp6 和 rxrpc 模块的加载。

最后,如果你有兴趣能够了解更多,可以查阅详情 在下面的链接中。


添加为首选来源