
Dirty Frag (CVE-2026-43284/43500) – Tiefgehende technische Analyse der Linux-Kernel-LPE von Bomb
CVE-2026-43284 (xfrm-ESP) / CVE-2026-43500 (RxRPC)
Linux-Kernel Local Privilege Escalation — PoC-Reverse Engineering · Shellcode-Analyse · Patch-Prinzip · Erkennungsskript
Dirty Frag nutzt durch Verkettung der beiden unabhängigen Schwachstellen xfrm-ESP Page-Cache Write und RxRPC Page-Cache Write eine lokale Privilege Escalation von normalen Benutzern zu root auf nahezu allen gängigen Linux-Distributionen.
| Datei | Beschreibung |
|---|---|
| dirtyfrag-analysis.md | Vollständiger technischer Analyseartikel |
| dirtyfrag-check.sh | Ein-Klick-Erkennungsskript (esp4/esp6 + rxrpc) |
# Schnellerkennung mit einem Befehl
lsmod | grep -qE "esp4|rxrpc" && echo "[!] Risiko vorhanden" || echo "[+] Sicher"
# Oder das vollständige Erkennungsskript verwenden
bash dirtyfrag-check.sh
sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; echo 3 > /proc/sys/vm/drop_caches"
⚠️ Vor der Behebung bitte sicherstellen, dass das System keine IPsec-VPN / SD-WAN / IPsec-Verschlüsselung zwischen K8s-Pods verwendet
OS: Ubuntu 22.04.5 LTS
Kernel: 5.15.0-171-generic
User: ubuntu (uid=1000) → root (uid=0)
Variant: xfrm-ESP Page-Cache Write
Time: ~8 Sekunden
Dieser Artikel dient ausschließlich der Sicherheitsforschung und dem Lernaustausch. Bitte nicht für nicht autorisierte Systemtests verwenden.
Autor: Bomb
WeChat: AK7777177 (Austausch zur Sicherheitsforschung, Zusammenarbeit bei Schwachstellenanalysen)