Dirty Frag — Local Privilege Escalation In linux Kernel
- شناسه CVE: CVE-2026-43284
- شدت: بحرانی
- امتیاز CVSS: 7.8
- فروشنده/سازنده: Linux Kernel Organization
LPELinux KernelPrivilege Escalationesp4esp6rxrpcPage Cache
Dirty Frag یک آسیبپذیری افزایش سطح دسترسی محلی (LPE) بحرانی در هسته لینوکس است که امکان دستیابی به دسترسی root را از یک کاربر غیرممتاز فراهم میکند.
## بررسی آسیبپذیری
Dirty Frag از زنجیرهای از دو آسیبپذیری مجزا در هسته لینوکس بهره میبرد:
- **CVE-2026-43284**: آسیبپذیری xfrm-ESP Page-Cache Write
- **CVE-2026-43500**: آسیبپذیری RxRPC Page-Cache Write
این آسیبپذیری با سوءاستفاده از رفتار مدیریت حافظه و فرگمنتهای شبکه در اجزای esp4، esp6 و rxrpc هسته لینوکس، به مهاجمان اجازه میدهد محتوای page cache را دستکاری کرده و به دسترسی root دست یابند.
## جزئیات فنی
- **اجزای آسیبپذیر:** esp4، esp6 (IPsec/xfrm)، rxrpc
- **بردار حمله:** محلی (نیاز به دسترسی shell محلی)
- **علت ریشهای:** نوشتن نامناسن به page-cache-backed memory که بهطور انحصاری متعلق به هسته نیست
- **پیچیدگی حمله:** پایین — بهرهبرداری قابل اعتماد بدون نیاز به race condition
- **بهرهبرداری در طبیعت:** Microsoft Defender فعالیت محدودی را شناسایی کرده که ممکن است مرتبط با Dirty Frag باشد
## مکانیزم بهرهبرداری
1. **CVE-2026-43284 (xfrm-ESP)**: فراهم کردن یک primitive نوشتن 4-بایتی به page cache
2. **CVE-2026-43500 (RxRPC)**: ایجاد namespace با امتیازات لازم برای بهرهبرداری
3. **زنجیره حمله**: ترکیب این دو آسیبپذیری برای دستیابی به دسترسی root
برخلاف Dirty Cow که به race condition وابسته بود، Dirty Frag بهطور قابل اعتماد در تقریباً تمام توزیعهای اصلی لینوکس کار میکند.
## ارزیابی تأثیر
- افزایش سطح دسترسی کامل از کاربر محلی به root
- دسترسی کامل به فایلسیستم، متغیرهای محیطی و اطلاعات حساس
- امکان غیرفعال کردن ابزارهای امنیتی و دستکاری لاگها
- ایجاد دسترسی پایدار و حرکت جانبی در شبکه
- خطر بالا در محیطهای containerized و OpenShift
## نسخههای آسیبپذیر
- Linux Kernel 4.x تا 6.x (esp4/esp6 از 2017، rxrpc از 2023)
- Ubuntu 24.04.4 (6.17.0-23-generic)
- RHEL 10.1 (6.12.0-124.49.1.el10_1.x86_64)
- CentOS Stream 10 (6.12.0-224.el10.x86_64)
- AlmaLinux 10 (6.12.0-124.52.3.el10_1.x86_64)
- Fedora 44 (6.19.14-300.fc44.x86_64)
- openSUSE Tumbleweed (7.0.2-1-default)
## سناریوهای بهرهبرداری
مهاجمان میتوانند پس از دستیابی به دسترسی محلی از طریق روشهای زیر از Dirty Frag استفاده کنند:
- حسابهای SSH به خطر افتاده
- دسترسی web-shell در برنامههای تحت وب
- فرار از container به محیط host
- سوءاستفاده از حسابهای سرویس با دسترسی محدود
- فعالیتهای پس از نفوذ اولیه
## Proof of Concept
کد PoC عمومی در GitHub منتشر شده و جزئیات فنی کامل در دسترس است.
## بررسی آسیبپذیری
Dirty Frag از زنجیرهای از دو آسیبپذیری مجزا در هسته لینوکس بهره میبرد:
- **CVE-2026-43284**: آسیبپذیری xfrm-ESP Page-Cache Write
- **CVE-2026-43500**: آسیبپذیری RxRPC Page-Cache Write
این آسیبپذیری با سوءاستفاده از رفتار مدیریت حافظه و فرگمنتهای شبکه در اجزای esp4، esp6 و rxrpc هسته لینوکس، به مهاجمان اجازه میدهد محتوای page cache را دستکاری کرده و به دسترسی root دست یابند.
## جزئیات فنی
- **اجزای آسیبپذیر:** esp4، esp6 (IPsec/xfrm)، rxrpc
- **بردار حمله:** محلی (نیاز به دسترسی shell محلی)
- **علت ریشهای:** نوشتن نامناسن به page-cache-backed memory که بهطور انحصاری متعلق به هسته نیست
- **پیچیدگی حمله:** پایین — بهرهبرداری قابل اعتماد بدون نیاز به race condition
- **بهرهبرداری در طبیعت:** Microsoft Defender فعالیت محدودی را شناسایی کرده که ممکن است مرتبط با Dirty Frag باشد
## مکانیزم بهرهبرداری
1. **CVE-2026-43284 (xfrm-ESP)**: فراهم کردن یک primitive نوشتن 4-بایتی به page cache
2. **CVE-2026-43500 (RxRPC)**: ایجاد namespace با امتیازات لازم برای بهرهبرداری
3. **زنجیره حمله**: ترکیب این دو آسیبپذیری برای دستیابی به دسترسی root
برخلاف Dirty Cow که به race condition وابسته بود، Dirty Frag بهطور قابل اعتماد در تقریباً تمام توزیعهای اصلی لینوکس کار میکند.
## ارزیابی تأثیر
- افزایش سطح دسترسی کامل از کاربر محلی به root
- دسترسی کامل به فایلسیستم، متغیرهای محیطی و اطلاعات حساس
- امکان غیرفعال کردن ابزارهای امنیتی و دستکاری لاگها
- ایجاد دسترسی پایدار و حرکت جانبی در شبکه
- خطر بالا در محیطهای containerized و OpenShift
## نسخههای آسیبپذیر
- Linux Kernel 4.x تا 6.x (esp4/esp6 از 2017، rxrpc از 2023)
- Ubuntu 24.04.4 (6.17.0-23-generic)
- RHEL 10.1 (6.12.0-124.49.1.el10_1.x86_64)
- CentOS Stream 10 (6.12.0-224.el10.x86_64)
- AlmaLinux 10 (6.12.0-124.52.3.el10_1.x86_64)
- Fedora 44 (6.19.14-300.fc44.x86_64)
- openSUSE Tumbleweed (7.0.2-1-default)
## سناریوهای بهرهبرداری
مهاجمان میتوانند پس از دستیابی به دسترسی محلی از طریق روشهای زیر از Dirty Frag استفاده کنند:
- حسابهای SSH به خطر افتاده
- دسترسی web-shell در برنامههای تحت وب
- فرار از container به محیط host
- سوءاستفاده از حسابهای سرویس با دسترسی محدود
- فعالیتهای پس از نفوذ اولیه
## Proof of Concept
کد PoC عمومی در GitHub منتشر شده و جزئیات فنی کامل در دسترس است.
نرمافزارهای تحت تأثیر
- Linux Kernel (2017+)
- Ubuntu 24.04.4
- RHEL 10.1
- CentOS Stream 10
- AlmaLinux 10
- Fedora 44
- openSUSE Tumbleweed
- OpenShift