
# تحليل تقني عميق لثغرة Dirty Frag (CVE-2026-43284/43500) - استغلال رفع الامتيازات المحلي في نواة لينكس من إعداد Bomb
CVE-2026-43284 (xfrm-ESP) / CVE-2026-43500 (RxRPC)
ثغرة رفع صلاحيات محلية في نواة لينكس — تفكيك PoC · تحليل Shellcode · مبدأ التصحيح · سكربت الكشف
يحقق Dirty Frag رفع صلاحيات من مستخدم محلي عادي إلى root على جميع توزيعات لينكس الرئيسية تقريبًا، من خلال استغلال متسلسل لثغرتين مستقلتين: xfrm-ESP Page-Cache Write و RxRPC Page-Cache Write.
| الملف | الوصف |
|---|---|
| dirtyfrag-analysis.md | مقال التحليل الفني الكامل |
| dirtyfrag-check.sh | سكربت كشف بضغطة واحدة (esp4/esp6 + rxrpc) |
# كشف سريع بأمر واحد
lsmod | grep -qE "esp4|rxrpc" && echo "[!] يوجد خطر" || echo "[+] آمن"
# أو استخدم سكربت الكشف الكامل
bash dirtyfrag-check.sh
sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; echo 3 > /proc/sys/vm/drop_caches"
⚠️ قبل الإصلاح، تأكد من أن النظام لا يستخدم IPsec VPN / SD-WAN / تشفير IPsec بين حاويات K8s
OS: Ubuntu 22.04.5 LTS
Kernel: 5.15.0-171-generic
User: ubuntu (uid=1000) → root (uid=0)
Variant: xfrm-ESP Page-Cache Write
Time: ~8 seconds
هذا المقال مخصص لأغراض البحث الأمني والتعلم وتبادل المعرفة فقط، ولا يُسمح باستخدامه لاختبار أنظمة غير مصرح بها.
المؤلف: Bomb
WeChat: AK7777177(تبادل أبحاث أمنية، تعاون في تحليل الثغرات)