
# استغلال تصعيد الامتيازات في نواة لينكس استغلال تصعيد امتيازات في نواة لينكس يجمع بين ثغرتين في كتابة ذاكرة التخزين المؤقت للصفحات (CVE-2026-43284, CVE-2026-43500) للحصول على وصول جذر حتمي على التوزيعات الرئيسية دون حالات سباق.

توثّق هذه الوثيقة فئة الثغرات Dirty Frag، التي اكتشفها وأبلغ عنها لأول مرة Hyunwoo Kim (@v4bel)، والتي يمكنها الحصول على صلاحيات الجذر على توزيعات لينكس الرئيسية من خلال ربط ثغرة xfrm-ESP Page-Cache Write (CVE-2026-43284) وثغرة RxRPC Page-Cache Write (CVE-2026-43500).
تمثل Dirty Frag حالةً توسّع فئة الأخطاء التي ينتمي إليها كل من Dirty Pipe وCopy Fail. ولأنها خطأ منطقي حتمي لا يعتمد على نافذة توقيت، فلا تتطلب شرط سباق، ولا يحدث انهيار للنواة عند فشل الاستغلال، ومعدل النجاح مرتفع جدًا.
للحصول على المعلومات التقنية التفصيلية والجدول الزمني، انظر هنا.
xfrm-ESP Page-Cache Write (CVE-2026-43284) في النواة الرئيسية عبر f4c50a4034e6.RxRPC Page-Cache Write (CVE-2026-43500) في النواة الرئيسية عبر aa54b1d27fe0.[!NOTE] في وقت النشر الأول لهذه الوثيقة (2026-05-07)، كان الحظر الإعلامي قد انكسر بسبب عوامل خارجية، لذلك لم يكن أي تصحيح أو CVE موجودًا بعد. وبعد التشاور مع المشرفين على [email protected] في ذلك الوقت، نُشرت وثيقة Dirty Frag بناءً على طلبهم. للإطلاع على الجدول الزمني للإفصاح، راجع التفاصيل التقنية.
git clone https://github.com/V4bel/dirtyfrag.git && cd dirtyfrag && gcc -O0 -Wall -o exp exp.c -lutil && ./exp
تم توفير هذا الإثبات (PoC) كمعلومة دقيقة بعد التشاور مع linux-distros. لا تستخدمه على أنظمة غير مصرح لك باختبارها.
⚠️ مهم: بعد تشغيل هذا الاستغلال، تتلوث ذاكرة التخزين المؤقت للصفحات (page cache). لمسح ذاكرة التخزين المؤقت الملوثة وضمان استقرار النظام، قم بتنفيذ أحد الأمرين:
echo 3 > /proc/sys/vm/drop_caches
أو أعد تشغيل النظام.
بعبارة أخرى، العمر الفعلي للثغرات يبلغ نحو 9 سنوات.
تم اختبار هذه Dirty Frag على إصدارات التوزيعات التالية.
sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; echo 3 > /proc/sys/vm/drop_caches; true"
توفر ثغرة xfrm-ESP Page-Cache Write بدائية STORE قوية واعتباطية لأربعة بايتات مثل Copy Fail، وهي مضمنة في معظم التوزيعات، لكنها تتطلب صلاحية إنشاء namespace.
يحجب Ubuntu أحيانًا إنشاء namespace للمستخدم غير المميز عبر سياسة AppArmor. في مثل هذه البيئة، لا يمكن تشغيل xfrm-ESP Page-Cache Write. لا تتطلب RxRPC Page-Cache Write صلاحية إنشاء namespace، لكن وحدة rxrpc.ko نفسها غير مضمنة في معظم التوزيعات. ومع ذلك، على Ubuntu، يتم تحميل وحدة rxrpc.ko افتراضيًا.
ربط النوعين يجعل النقاط العمياء تغطي بعضها البعض، مما يسمح بالحصول على صلاحيات الجذر على كل توزيعة رئيسية. للتفاصيل، راجع وثيقة التفاصيل التقنية.
نعم، نعم، أعلم. ومع ذلك، فإن هذه الثغرة سليلة "Dirty Pipe"، وهي فئة أخطاء "تلوّث" عضو frag في struct sk_buff، لذا فإن هذا الاسم هو الأنسب.
كانت Copy Fail هي الدافع لبدء هذا البحث. على وجه الخصوص، تشارك xfrm-ESP Page-Cache Write في سلسلة ثغرات Dirty Frag نفس نقطة الحوض (sink) المشتركة مع Copy Fail. ومع ذلك، يتم تشغيلها بغض النظر عن توفر وحدة algif_aead. بعبارة أخرى، حتى على الأنظمة التي طُبّق فيها التخفيف المعروف علنًا لـ Copy Fail (القائمة السوداء لـ algif_aead)، يظل لينكس لديك عرضة لـ Dirty Frag.
ارجع إلى قسم التخفيف أعلاه.