Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Fragnesia-CVE-2026-46300 — مستودع تعليمي يفصل CVE-2026-46300 (Fragnesia)، وهي ثغرة تصعيد امتيازات محلية في نواة لينكس. يوفر تحليلًا فنيًا والأنظمة المتأثرة ومؤشرات الكشف وخطوات المعالجة لفرق الدفاع. | Kitploit
أدوات/GitHubGitHub/maxime288/fragnesia-cve-2026-46300
إدارة مؤشرات الاختراق (IOC)تصعيد الامتيازاتتحليل الثغرات الأمنيةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادثموارد منسقةاستغلال الملفات الثنائية

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
GitHub
maxime288/fragnesia-cve-2026-46300

Fragnesia-CVE-2026-46300

مستودع تعليمي يفصل CVE-2026-46300 (Fragnesia)، وهي ثغرة تصعيد امتيازات محلية في نواة لينكس. يوفر تحليلًا فنيًا والأنظمة المتأثرة ومؤشرات الكشف وخطوات المعالجة لفرق الدفاع.

عرض المستودع
17منذ 3 أشهرلم تتم المراجعة بعد
مشاركة

🔴 Fragnesia — CVE-2026-46300

رفع الامتيازات في نواة لينكس · CVSS 7.8 · أُعلن عنه في 14 مايو 2026

مستودع للتوعية فقط. لا يحتوي هذا المستودع على أي كود استغلال. هدفه توعية مسؤولي الأنظمة والمهندسين وفرق الأمان بطبيعة الثغرة وإجراءات المعالجة المتاحة.


📋 ملخص

الحقلالقيمة
CVECVE-2026-46300
الاسمFragnesia
الخطورةعالية (CVSS 7.8)
النوعرفع امتيازات محلي (LPE)
المكوّننواة لينكس — النظام الفرعي XFRM ESP-in-TCP
المكتشفWilliam Bowling (V12 Security / Zellic.io)
الإفصاح14 مايو 2026
التصحيح الرسمي13 مايو 2026 — [PATCH net] net: skbuff: preserve shared-frag marker during coalescing
PoC عام✅ نعم (نُشر يوم الإفصاح)
الاستغلال في البرية❌ لم يُلاحظ أي استغلال حتى الآن

🧬 السياق والنشأة

Fragnesia هي الثالثة في سلسلة من الثغرات المكتشفة في النظام الفرعي IPsec في نواة لينكس في غضون أسبوعين:

root@kitploit:~
Dirty Frag (CVE-2026-43284)  ──►  Copy Fail (CVE-2026-43500)  ──►  Fragnesia (CVE-2026-46300)
         Mai 2026                        Mai 2026                        14 mai 2026

ومن المفارقات أن تصحيح Dirty Frag فعّل ثغرة Fragnesia بشكل كامن — أدخل إصلاح CVE-2026-43284 مسارًا برمجيًا يكشف عيبًا سابق الوجود يعود تاريخه إلى commit من عام 2013.

"تم تفعيل Fragnesia عن طريق الصدفة بواسطة التصحيح الذي أصلح CVE-2026-43284."
— Hyunwoo Kim، مكتشف Dirty Frag


🔬 التحليل الفني

أصل الخلل

تكمن الثغرة في الدالة skb_try_coalesce() من كود socket-buffer في النواة. عند دمج الأجزاء (fragments) بين المخازن المؤقتة، لم يتم تمرير علامة SKBFL_SHARED_FRAG، مما جعل النواة تفقد أثر كون الجزء مرتبطًا بصفحات ذاكرة التخزين المؤقت للصفحات (page cache) (مثل: ملف مُعيّن في الذاكرة عبر splice()).

سلسلة الاستغلال

root@kitploit:~
1. L'attaquant ouvre un socket TCP  
2. Il splice() des pages d'un fichier read-only (ex. /usr/bin/su) dans la receive queue  
3. Le socket bascule en mode espintcp (ULP)  
4. Le noyau traite les pages du fichier comme du texte chiffré ESP  
5. La décryption AES-GCM in-place écrit des octets contrôlés dans le page cache  
6. /usr/bin/su en mémoire est corrompu → exécution de code root au prochain appel

الخصائص البارزة

  • ✅ لا توجد حالة سباق (race condition) — استغلال حتمي 100%
  • ✅ بدون تعديل على القرص — تتغير النسخة في الذاكرة فقط (وإعادة التشغيل reboot تستعيد الحالة الأصلية)
  • ✅ يستخدم مساحات أسماء المستخدمين (user namespaces) (المفعّلة افتراضيًا) للحصول على CAP_NET_ADMIN دون صلاحيات مرتفعة
  • ✅ يمكن استهداف أي ملف قابل للقراءة من قبل المهاجم، وليس su فقط
  • ⚠️ يصعب اكتشافه بواسطة الأدوات التقليدية القائمة على فحص القرص

🎯 الأنظمة المتأثرة

جميع أنوية لينكس الصادرة قبل 13 مايو 2026 التي تتضمن آلية SKBFL_SHARED_FRAG.

تتضمن التوزيعات المتأثرة على وجه الخصوص:

البيئات عالية الخطورة

  • 🏢 الخوادم متعددة المستخدمين وخوادم القفز (jump servers)
  • ☸️ عُقد Kubernetes العاملية
  • 🏗️ منصات CI/CD وبيئات البناء (build runners) المشتركة
  • ☁️ المنصات السحابية SaaS التي تنفذ كود المستخدمين
  • 🐳 مجموعات الحاويات (ذاكرة تخزين صفحات مشتركة على المضيف)

🛡️ المعالجة

1. التصحيح — الحل النهائي

قم بالتحديث إلى نواة مصححة:

root@kitploit:~
# Debian / Ubuntu
sudo apt-get update && sudo apt-get dist-upgrade -y
sudo reboot
uname -r  # Vérifier la version du nouveau noyau

# RHEL / AlmaLinux / Rocky Linux
sudo dnf clean metadata && sudo dnf upgrade -y
sudo reboot

# Arch Linux
sudo pacman -Syu
sudo reboot

2. التخفيف المؤقت — تعطيل الوحدات المعرضة للخطر

إذا لم يكن التحديث الفوري ممكنًا:

root@kitploit:~
# Décharger les modules actifs
sudo rmmod esp4 esp6 rxrpc 2>/dev/null; true

# Blacklister définitivement les modules
printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' \
  | sudo tee /etc/modprobe.d/fragnesia.conf

# Régénérer initramfs (Debian/Ubuntu)
sudo update-initramfs -u

⚠️ نفس قائمة الحظر (blacklist) المستخدمة مع Dirty Frag تغطي Fragnesia أيضًا.

3. التحقق من تعرض النظام

root@kitploit:~
# Vérifier si les modules vulnérables sont chargés
lsmod | grep -E '^esp4|^esp6|^rxrpc'
# Si la commande retourne du contenu → le système est exposé

# Vérifier la version du noyau actuel
uname -r
cat /etc/os-release

4. إجراءات إضافية (بيئات الحاويات / السحابة)

  • منع إنشاء مقابس AF_ALG عبر Seccomp
  • حظر إنشاء مساحات أسماء مستخدمين غير مميزة (user namespaces)
  • مراقبة الوصول غير الطبيعي إلى /etc/passwd و/etc/sudoers و/etc/shadow و/usr/bin/su
  • تقييد استدعاءات النظام splice وadd_key وunshare للمستخدمين غير المميزين

5. ما بعد الاستغلال — إفراغ ذاكرة التخزين المؤقت للصفحات

إذا كان هناك اشتباه في حدوث استغلال قبل تطبيق التصحيح:

root@kitploit:~
sync; echo 3 | sudo tee /proc/sys/vm/drop_caches

⚠️ هذا يمسح النسخة في الذاكرة فقط. إذا كان المهاجم قد حصل بالفعل على صلاحيات root وثبّت بابًا خلفيًا (backdoor)، فهذا الأمر غير كافٍ — تعامل مع النظام باعتباره مخترقًا بالكامل.


🔍 الكشف

مؤشرات الاختراق (IoC)

يجب على أدوات الكشف مراقبة:

  • الوصول أو التعديل غير الطبيعي على /usr/bin/su و/usr/bin/sudo و/bin/bash في الذاكرة
  • استدعاءات النظام غير المعتادة: splice() وadd_key() وunshare() من قبل مستخدمين غير مميزين
  • إنشاء مساحات أسماء مستخدمين شبكية على أنظمة لا يُتوقع ذلك فيها
  • نشاط شبكي espintcp على مقابس مستخدمين غير مميزين

🔎 الأدوات الأمنية القائمة فقط على تحليل ملفات القرص لا يمكنها اكتشاف هذا الاستغلال، لأن الملف الثنائي على القرص يظل سليمًا.


📚 المراجع الرسمية

  • 🔗 استشارة Red Hat — CVE-2026-46300
  • 🔗 التصحيح الرسمي على netdev
  • 🔗 مدونة AlmaLinux — Fragnesia
  • 🔗 الأسئلة الشائعة من Tenable — CVE-2026-46300
  • 🔗 TuxCare — التحليل الفني
  • 🔗 Help Net Security — الإفصاح
  • 🔗 استشارة NSFOCUS CERT
  • 🔗 LinuxSecurity.com
  • 🔗 مدونة SOC Prime

⚖️ تحذير قانوني وأخلاقي

يُنشر هذا المستودع لغرض تعليمي ودفاعي حصريًا. لا يحتوي على أي كود استغلال (PoC).

أي استخدام للمعلومات الواردة في هذا المستودع لأغراض خبيثة، أو دون إذن صريح على أنظمة طرف ثالث، يعد غير قانوني ومخالفًا للأخلاقيات. يخلي المؤلف مسؤوليته عن أي استخدام مشوه لهذه المعلومات.

الإفصاح المسؤول — إذا اكتشفت ثغرة، فاتبع ممارسات الإفصاح المسؤول وتواصل مع فرق الأمان المعنية قبل أي نشر.


👤 المؤلف

Maxime288 — github.com/Maxime288

مستودع رصد أمني — متابعة الثغرات الحرجة في لينكس


Linux CVE CVSS Status Purpose

تنزيل الأداة
التوزيعةحالة التصحيح
Ubuntu 22.04 / 24.04✅ تم التصحيح
Debian 11 / 12✅ تم التصحيح
AlmaLinux✅ تم التصحيح (قبل RHEL)
Red Hat / RHEL✅ تم نشر الاستشارة الأمنية
SUSE / openSUSE✅ تم نشر الاستشارة الأمنية
Amazon Linux✅ تم نشر الاستشارة الأمنية
Fedora✅ تم التصحيح
Arch Linux✅ تم التصحيح
CentOS / Rocky Linux✅ تم التصحيح