VulnCity

Dirty Frag — Local Privilege Escalation In linux Kernel

  • شناسه CVE: CVE-2026-43284
  • شدت: بحرانی
  • امتیاز CVSS: 7.8
  • فروشنده/سازنده: Linux Kernel Organization
LPELinux KernelPrivilege Escalationesp4esp6rxrpcPage Cache
Dirty Frag یک آسیب‌پذیری افزایش سطح دسترسی محلی (LPE) بحرانی در هسته لینوکس است که امکان دستیابی به دسترسی root را از یک کاربر غیرممتاز فراهم می‌کند.

## بررسی آسیب‌پذیری
Dirty Frag از زنجیره‌ای از دو آسیب‌پذیری مجزا در هسته لینوکس بهره می‌برد:
- **CVE-2026-43284**: آسیب‌پذیری xfrm-ESP Page-Cache Write
- **CVE-2026-43500**: آسیب‌پذیری RxRPC Page-Cache Write

این آسیب‌پذیری با سوءاستفاده از رفتار مدیریت حافظه و فرگمنت‌های شبکه در اجزای esp4، esp6 و rxrpc هسته لینوکس، به مهاجمان اجازه می‌دهد محتوای page cache را دستکاری کرده و به دسترسی root دست یابند.

## جزئیات فنی
- **اجزای آسیب‌پذیر:** esp4، esp6 (IPsec/xfrm)، rxrpc
- **بردار حمله:** محلی (نیاز به دسترسی shell محلی)
- **علت ریشه‌ای:** نوشتن نامناسن به page-cache-backed memory که به‌طور انحصاری متعلق به هسته نیست
- **پیچیدگی حمله:** پایین — بهره‌برداری قابل اعتماد بدون نیاز به race condition
- **بهره‌برداری در طبیعت:** Microsoft Defender فعالیت محدودی را شناسایی کرده که ممکن است مرتبط با Dirty Frag باشد

## مکانیزم بهره‌برداری
1. **CVE-2026-43284 (xfrm-ESP)**: فراهم کردن یک primitive نوشتن 4-بایتی به page cache
2. **CVE-2026-43500 (RxRPC)**: ایجاد namespace با امتیازات لازم برای بهره‌برداری
3. **زنجیره حمله**: ترکیب این دو آسیب‌پذیری برای دستیابی به دسترسی root

برخلاف Dirty Cow که به race condition وابسته بود، Dirty Frag به‌طور قابل اعتماد در تقریباً تمام توزیع‌های اصلی لینوکس کار می‌کند.

## ارزیابی تأثیر
- افزایش سطح دسترسی کامل از کاربر محلی به root
- دسترسی کامل به فایل‌سیستم، متغیرهای محیطی و اطلاعات حساس
- امکان غیرفعال کردن ابزارهای امنیتی و دستکاری لاگ‌ها
- ایجاد دسترسی پایدار و حرکت جانبی در شبکه
- خطر بالا در محیط‌های containerized و OpenShift

## نسخه‌های آسیب‌پذیر
- Linux Kernel 4.x تا 6.x (esp4/esp6 از 2017، rxrpc از 2023)
- Ubuntu 24.04.4 (6.17.0-23-generic)
- RHEL 10.1 (6.12.0-124.49.1.el10_1.x86_64)
- CentOS Stream 10 (6.12.0-224.el10.x86_64)
- AlmaLinux 10 (6.12.0-124.52.3.el10_1.x86_64)
- Fedora 44 (6.19.14-300.fc44.x86_64)
- openSUSE Tumbleweed (7.0.2-1-default)

## سناریوهای بهره‌برداری
مهاجمان می‌توانند پس از دستیابی به دسترسی محلی از طریق روش‌های زیر از Dirty Frag استفاده کنند:
- حساب‌های SSH به خطر افتاده
- دسترسی web-shell در برنامه‌های تحت وب
- فرار از container به محیط host
- سوءاستفاده از حساب‌های سرویس با دسترسی محدود
- فعالیت‌های پس از نفوذ اولیه

## Proof of Concept
کد PoC عمومی در GitHub منتشر شده و جزئیات فنی کامل در دسترس است.

نرم‌افزارهای تحت تأثیر

  • Linux Kernel (2017+)
  • Ubuntu 24.04.4
  • RHEL 10.1
  • CentOS Stream 10
  • AlmaLinux 10
  • Fedora 44
  • openSUSE Tumbleweed
  • OpenShift