V posledných týždňoch svet Linuxu otriasla nová zraniteľnosť, ktorá pre mnohých administrátorov znamenala poslednú kvapku v sérii kritických chýb jadra. Hovoríme o... Fragnesia, zneužitie lokálnej eskalácie privilégií čo sa pridáva k rodine známych zlyhaní Kopírovanie zlyhalo y Špinavý úlomok, a to umožňuje každému neprivilegovanému používateľovi získať root prístup jediným príkazom na zraniteľných systémoch.
Po chybách Copy Fail a Dirty Frag prichádza Fragnesia uprostred skutočnej únavy z patchov: urgentné aktualizácie, reťazové reštarty a núdzové opatrenia. Ignorovať ju však neprichádza do úvahy. Zraniteľnosť postihuje viacero distribúcií a verzií jadra Linuxu.Plne funkčný verejný dôkaz konceptu už existuje. V tomto článku si rozoberieme, čo je Fragnesia, ako útok funguje, ktoré distribúcie sú ovplyvnené, aké záplaty a zmiernenia existujú a ako skontrolovať, či je váš systém chránený.
Čo je Fragnesia a prečo súvisí s Dirty Frag a Copy Fail?
Frangnézia je nové zneužitie lokálnej eskalácie privilégií (LPE) v jadre Linuxu, ktoré spadá do rovnakej rodiny zraniteľností ako Copy Fail (CVE-2026-31431) a Dirty Frag (známa aj ako Copy Fail 2, CVE-2026-43284). Zdieľa s nimi základnú myšlienku: využitie logických chýb v sieťovom zásobníku jadra a správe pamäte na získanie primitívy zápisu do pamäte, ktorá umožňuje úpravu teoreticky iba na čítanie súborov a nakoniec spustenie kódu ako root.
Rozhodnutie bolo nazvané Frangnesia a sledovaná ako CVE-2026-46300so skóre CVSS 7,8. Zraniteľnosť objavil William Bowling z bezpečnostného tímu V12. Krátko nato Sam James oznámil problém na mailing liste OSS Security a objasnil, že nešlo o jednoduchú opätovnú analýzu Dirty Frag, ale o inú chybu na rovnakej funkčnej ploche jadra.
V praxi je Fragnesia tretie kritické zlyhanie tohto typu za iba dva týždneZlyhanie kopírovania, Dirty Frag a teraz aj Fragnesia. Všetky tri zneužívajú problémy so spracovaním údajov jadra na poškodenie vyrovnávacej pamäte stránok kritických súborov, ako napríklad /usr/bin/suFragnesia to však dosahuje inou cestou: subsystémom ESP-in-TCP v XFRM.
Technické detaily: podsystém XFRM ESP-in-TCP a logická chyba
Jadro Fragnesie spočíva v logická chyba v subsystéme Linux XFRM ESP-in-TCPKonkrétne v trase ULP (Upper Layer Protocol) s názvom espintcp. XFRM je jadrový framework zodpovedný okrem iného za spracovanie prevádzky IPsec a ESP (Encapsulating Security Payload) je protokol, ktorý poskytuje dôvernosť a autenticitu prostredníctvom šifrovania (napríklad AES-GCM), ako sa to stalo v prípade zraniteľnosti v sieťovom protokole CAN BCM.
Útok je založený na veľmi špecifickej situácii v jadre: keď sa TCP socket prepne do režimu ESP-in-TCP po pridaní stránok súboru do jeho frontu na prijatie volaniami ako napríklad splice(2) o sendfile(2)Namiesto toho, aby jadro s týmito údajmi zaobchádzalo ako s jednoduchými stránkami zo súboru, interpretuje ich ako šifrovaný text ESP a aplikuje na ne „dešifrovanie“, čím priamo upravuje stránky vyrovnávacej pamäte.
V dôsledku tejto chyby jadro vloží prúd kľúčov AES-GCM do stránky vyrovnávacej pamäte zodpovedajúce súborom iba na čítanieVýsledkom sú ľubovoľné bajtové zápisy do vyrovnávacej pamäte stránok. Ovládaním IV (nonce) a ďalších parametrov môže neprivilegovaný používateľ presne riadiť tieto zápisy. Výsledkom je deterministický zápisový primitív, ktorý umožňuje zmeniť kontrolovaný počet bajtov v ľubovoľnom čitateľnom súbore, aj keď ho súborový systém označí ako nemenný alebo iba na čítanie.
Verejné overenie konceptu sa zameriava na upraviť binárny súbor /usr/bin/su vo vyrovnávacej pamäti stránkyVloží 192-bajtový (pozične nezávislý) ELF stub do pamäťovej kópie daného binárneho súboru. Od tohto bodu, pri ďalšom spustení suStub bude bežať s root oprávneniami, čo umožní okamžité lezenie bez potreby splnenia podmienok alebo iných dodatočných trikov.
Dočasné zmiernenie: ako sa chrániť, ak sa nedá reštartovať
Hoci sa odporúča Nainštalujte opravené jadro a čo najskôr reštartujte počítač.Pre tých, ktorí si nemôžu dovoliť okamžitý reštart, boli popísané účinné dočasné opatrenia. Dobrou správou je, že keďže Fragnesia využíva rovnaké základné moduly (esp4, esp6 a voliteľne rxrpc) ako Dirty Frag, navrhované opatrenia pre Dirty Frag fungujú aj pre Fragnesiu.
Technika sa skladá z blokovať načítavanie zraniteľných modulov prostredníctvom konfigurácie modprobe a ak sú už načítané, uvoľniť ich z pamäte. To sa dosiahne zapísaním pravidla v /etc/modprobe.d/ ktorý nahrádza načítavanie týchto modulov neškodnými príkazmi (ako napríklad /bin/falsePotom sa človek vzýva rmmod o nich, ticho ignorujúc chyby, ak nie sú prítomné.
V distribúciách ako CloudLinux generuje navrhovaný príkaz pre Dirty Frag (ktorý funguje rovnako dobre aj pre Fragnesiu) súbor dirtyfrag.conf s pravidlami pre esp4, esp6 y rxrpcTaktiež sa pokúša uvoľniť aktívne moduly. Ak ste už použili toto zmiernenie pre Dirty Frag, Pre Fragenesis nemusíte robiť nič iné. kým nenainštalujete opravené jadro, pretože útočná plocha je tiež neutralizovaná.
Je dôležité zvážiť kompatibilitu: esp4 a esp6 sú transformácie jadra pre IPsecIch vypnutie preruší tunely IPsec, ktoré závisia od cesty k údajom jadra (napríklad strongSwan alebo Libreswan). Odporúča sa nepoužívať toto zmiernenie na hostiteľoch, ktoré ukončujú alebo smerujú kritickú prevádzku IPsec. Modul rxrpc Ide o transport AF_RXRPC, ktorý používajú takmer výlučne klienti AFS a zriedkavo sa vyskytuje na webových serveroch alebo v iných všeobecných scenároch.
Obnoviť vyrovnávaciu pamäť stránky po použití zmierňujúcich opatrení
Ďalším často prehliadaným bodom je, že exploit môže pri spustení zanechať niečo v pamäti. upravené kópie legitímnych binárnych súborov vo vyrovnávacej pamäti stránokNajtypickejším príkladom je /usr/bin/suAk sa však útočník rozhodne zmeniť ciele, môžu byť ovplyvnené aj iné privilegované binárne súbory.
Preto niektoré odporúčania odporúčajú, aby ste po použití zmiernenia vplyvu na čiernu listinu modulov pokračovali vymazať vyrovnávaciu pamäť stránok systému vynútiť čisté opätovné načítanie z disku. To sa dá dosiahnuť zápisom do /proc/sys/vm/drop_caches Hodnota, ktorá jadru povie, aby uvoľnilo vyrovnávaciu pamäť stránok a dentries/inodes. Táto operácia odstráni iba čisté stránky, takže je bezpečná v produkčných systémoch, hoci môže spôsobiť dočasné zvýšenie vstupno-výstupných operácií na disku pri opätovnom čítaní binárnych súborov a údajov.
Myšlienka je jednoduchá: ak by inštancia Fragnesie už bola vykonaná pred zmiernením, Poškodené stránky sa zahodia a znova sa použije nezmenená verzia disku.V kombinácii s čiernou listinou modulov tento krok znižuje riziko, že prípadná zvyšková modifikácia vo vyrovnávacej pamäti bude stále zneužiteľná alebo spôsobí nepravidelné správanie systému.
Stav záplat a odporúčania dodávateľov
Väčšina hlavných hráčov v ekosystéme Linuxu rýchlo zareagovala na objav Fragnesie. Distribúcie ako AlmaLinux a CloudLinux už... publikované alebo finalizujú opravené jadráSpoločnosť Red Hat uviedla, že vyhodnocuje rozsah, v akom existujúce opatrenia na zmiernenie predchádzajúcich zraniteľností pokrývajú aj CVE-2026-46300.
Niekoľko dodávateľov bezpečnostných riešení vrátane spoločností spojených so spoločnosťami Google a Microsoft publikovalo analýzy, ktoré vysvetľujú, že Táto zraniteľnosť umožňuje neprivilegovaným lokálnym útočníkom upravovať obsah súborov určených len na čítanie vo vyrovnávacej pamäti stránok. a eskalovať na root prostredníctvom deterministického poškodenia pamäte. Wiz napríklad poukazuje na to, že AppArmor a obmedzenia pre neprivilegované používateľské menné priestory môžu čiastočne zmierniť dopad tým, že si vyžadujú ďalšie techniky na úspešné zneužitie chyby v niektorých prostrediach.
Spoločnosť Microsoft zasa zdôrazňuje, že V čase ich vyhlásenia sa nepozorovalo žiadne aktívne využívanie vo voľnej prírode.Napriek tomu však používateľov naliehavo žiadajú, aby si záplatu nainštalovali hneď, ako bude k dispozícii, pomocou bežných nástrojov na aktualizáciu. Ak nie je možná okamžitá inštalácia záplaty, odporúčajú použiť rovnaké opatrenia na zmiernenie rizík, aké sú navrhnuté pre Dirty Frag: vypnutie esp4, esp6 a nepodstatných funkcií súvisiacich s IPsec/XFRM, sprísnenie interaktívneho lokálneho prístupu a posilnenie monitorovania nezvyčajnej aktivity eskalácie privilégií.
Kontext hrozieb: zneužívanie trhu a únava z patchov
Objav Fragnesie sa odohráva v kontexte, v ktorom Zneužívanie zraniteľností lokálnej eskalácie v Linuxe naberá na hodnote na čiernom trhuNedávne správy opisujú aktéra pod prezývkou „berz0k“, ktorý ponúka zraniteľnosť s lokálnou eskaláciou v systéme Linux za 170 000 dolárov, ktorá údajne funguje na viacerých distribúciách. Podľa ThreatMon predajca tvrdí, že zraniteľnosť je typu TOCTOU (Time-of-Check Time-of-Use), umožňuje stabilnú eskaláciu bez spôsobovania pádov a používa užitočné zaťaženie vo forme zdieľanej knižnice..so) nasadený v /tmp.
To všetko podporuje pocit saturácia a únava Mnohí administrátori vyjadrujú svoju frustráciu: „Ďalšia zraniteľnosť v rovnakej kategórii ako Dirty Frag“ alebo „Ešte osem takýchto zraniteľností a som vonku,“ niektorí komentujú napoly žartom, napoly vážne. Realita je taká, že séria zraniteľností Copy Fail, Dirty Frag a Fragnesia núti systémové tímy prehodnotiť svoju stratégiu aktualizácie jadra, najmä v prostrediach, kde sú časté reštarty veľmi nákladné.
V tejto oblasti nadobúdajú na význame riešenia livepatchingu ako KernelCare alebo podobné mechanizmy. alternatíva k aplikácii kritických opráv bez prerušenia služiebMedzitým sú distribúcie pod tlakom, aby čo najviac skrátili čas medzi objavením, vydaním opráv a dostupnosťou opraveného balíka v stabilných repozitároch.
Fragenesis sa nakoniec stal prípadovou štúdiou toho, ako môže mať malý kúsok logiky v špecializovanom subsystéme, ako je XFRM ESP-in-TCP ničivé následky v kombinácii s mechanizmami ukladania stránok do vyrovnávacej pamäte a privilegovanými binárnymi súbormiKľúčom k rýchlej reakcii a minimalizácii času vystavenia sa hrozbám je sledovať bezpečnostné upozornenia, zoznamy adries, distribučné blogy a komunikačné kanály, ako je Mattermost alebo X (predtým Twitter).
Hrozba, ktorú predstavuje Fragnesia, nespočíva len v jej schopnosti udeliť root prístup jediným príkazom, ale aj v tom, že demonštruje, do akej miery sú moderné linuxové prostredia závislé od... komplexný reťazec dôvery, ktorý siaha od kódu jadra až po nástroje na aktualizáciu a politiky sprísňovaniaOchrana zahŕňa kombináciu oficiálnych záplat, dobre zrozumiteľných opatrení na zmiernenie rizík, riešení livepatch tam, kde to dáva zmysel, a jasnú politiku lokálnej kontroly a monitorovania prístupu, aby sa zlyhanie tohto typu nestalo jediným bodom zlyhania celej infraštruktúry.