
مستودع تعليمي يفصل CVE-2026-46300 (Fragnesia)، وهي ثغرة تصعيد امتيازات محلية في نواة لينكس. يوفر تحليلًا فنيًا والأنظمة المتأثرة ومؤشرات الكشف وخطوات المعالجة لفرق الدفاع.
مستودع للتوعية فقط. لا يحتوي هذا المستودع على أي كود استغلال. هدفه توعية مسؤولي الأنظمة والمهندسين وفرق الأمان بطبيعة الثغرة وإجراءات المعالجة المتاحة.
| الحقل | القيمة |
|---|---|
| CVE | CVE-2026-46300 |
| الاسم | Fragnesia |
| الخطورة | عالية (CVSS 7.8) |
| النوع | رفع امتيازات محلي (LPE) |
| المكوّن | نواة لينكس — النظام الفرعي XFRM ESP-in-TCP |
| المكتشف | William Bowling (V12 Security / Zellic.io) |
| الإفصاح | 14 مايو 2026 |
| التصحيح الرسمي | 13 مايو 2026 — [PATCH net] net: skbuff: preserve shared-frag marker during coalescing |
| PoC عام | ✅ نعم (نُشر يوم الإفصاح) |
| الاستغلال في البرية | ❌ لم يُلاحظ أي استغلال حتى الآن |
Fragnesia هي الثالثة في سلسلة من الثغرات المكتشفة في النظام الفرعي IPsec في نواة لينكس في غضون أسبوعين:
Dirty Frag (CVE-2026-43284) ──► Copy Fail (CVE-2026-43500) ──► Fragnesia (CVE-2026-46300)
Mai 2026 Mai 2026 14 mai 2026
ومن المفارقات أن تصحيح Dirty Frag فعّل ثغرة Fragnesia بشكل كامن — أدخل إصلاح CVE-2026-43284 مسارًا برمجيًا يكشف عيبًا سابق الوجود يعود تاريخه إلى commit من عام 2013.
"تم تفعيل Fragnesia عن طريق الصدفة بواسطة التصحيح الذي أصلح CVE-2026-43284."
— Hyunwoo Kim، مكتشف Dirty Frag
تكمن الثغرة في الدالة skb_try_coalesce() من كود socket-buffer في النواة. عند دمج الأجزاء (fragments) بين المخازن المؤقتة، لم يتم تمرير علامة SKBFL_SHARED_FRAG، مما جعل النواة تفقد أثر كون الجزء مرتبطًا بصفحات ذاكرة التخزين المؤقت للصفحات (page cache) (مثل: ملف مُعيّن في الذاكرة عبر splice()).
1. L'attaquant ouvre un socket TCP
2. Il splice() des pages d'un fichier read-only (ex. /usr/bin/su) dans la receive queue
3. Le socket bascule en mode espintcp (ULP)
4. Le noyau traite les pages du fichier comme du texte chiffré ESP
5. La décryption AES-GCM in-place écrit des octets contrôlés dans le page cache
6. /usr/bin/su en mémoire est corrompu → exécution de code root au prochain appel
reboot تستعيد الحالة الأصلية)CAP_NET_ADMIN دون صلاحيات مرتفعةsu فقطجميع أنوية لينكس الصادرة قبل 13 مايو 2026 التي تتضمن آلية SKBFL_SHARED_FRAG.
تتضمن التوزيعات المتأثرة على وجه الخصوص:
قم بالتحديث إلى نواة مصححة:
# Debian / Ubuntu
sudo apt-get update && sudo apt-get dist-upgrade -y
sudo reboot
uname -r # Vérifier la version du nouveau noyau
# RHEL / AlmaLinux / Rocky Linux
sudo dnf clean metadata && sudo dnf upgrade -y
sudo reboot
# Arch Linux
sudo pacman -Syu
sudo reboot
إذا لم يكن التحديث الفوري ممكنًا:
# Décharger les modules actifs
sudo rmmod esp4 esp6 rxrpc 2>/dev/null; true
# Blacklister définitivement les modules
printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' \
| sudo tee /etc/modprobe.d/fragnesia.conf
# Régénérer initramfs (Debian/Ubuntu)
sudo update-initramfs -u
⚠️ نفس قائمة الحظر (blacklist) المستخدمة مع Dirty Frag تغطي Fragnesia أيضًا.
# Vérifier si les modules vulnérables sont chargés
lsmod | grep -E '^esp4|^esp6|^rxrpc'
# Si la commande retourne du contenu → le système est exposé
# Vérifier la version du noyau actuel
uname -r
cat /etc/os-release
AF_ALG عبر Seccomp/etc/passwd و/etc/sudoers و/etc/shadow و/usr/bin/susplice وadd_key وunshare للمستخدمين غير المميزينإذا كان هناك اشتباه في حدوث استغلال قبل تطبيق التصحيح:
sync; echo 3 | sudo tee /proc/sys/vm/drop_caches
⚠️ هذا يمسح النسخة في الذاكرة فقط. إذا كان المهاجم قد حصل بالفعل على صلاحيات root وثبّت بابًا خلفيًا (backdoor)، فهذا الأمر غير كافٍ — تعامل مع النظام باعتباره مخترقًا بالكامل.
يجب على أدوات الكشف مراقبة:
/usr/bin/su و/usr/bin/sudo و/bin/bash في الذاكرةsplice() وadd_key() وunshare() من قبل مستخدمين غير مميزينespintcp على مقابس مستخدمين غير مميزين🔎 الأدوات الأمنية القائمة فقط على تحليل ملفات القرص لا يمكنها اكتشاف هذا الاستغلال، لأن الملف الثنائي على القرص يظل سليمًا.
يُنشر هذا المستودع لغرض تعليمي ودفاعي حصريًا. لا يحتوي على أي كود استغلال (PoC).
أي استخدام للمعلومات الواردة في هذا المستودع لأغراض خبيثة، أو دون إذن صريح على أنظمة طرف ثالث، يعد غير قانوني ومخالفًا للأخلاقيات. يخلي المؤلف مسؤوليته عن أي استخدام مشوه لهذه المعلومات.
الإفصاح المسؤول — إذا اكتشفت ثغرة، فاتبع ممارسات الإفصاح المسؤول وتواصل مع فرق الأمان المعنية قبل أي نشر.
Maxime288 — github.com/Maxime288
مستودع رصد أمني — متابعة الثغرات الحرجة في لينكس
| التوزيعة | حالة التصحيح |
|---|
| Ubuntu 22.04 / 24.04 | ✅ تم التصحيح |
| Debian 11 / 12 | ✅ تم التصحيح |
| AlmaLinux | ✅ تم التصحيح (قبل RHEL) |
| Red Hat / RHEL | ✅ تم نشر الاستشارة الأمنية |
| SUSE / openSUSE | ✅ تم نشر الاستشارة الأمنية |
| Amazon Linux | ✅ تم نشر الاستشارة الأمنية |
| Fedora | ✅ تم التصحيح |
| Arch Linux | ✅ تم التصحيح |
| CentOS / Rocky Linux | ✅ تم التصحيح |