Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Dirty-Frag-CVE-2026-43284 — Lab-Erkennungsübung für DirtyFrag (CVE-2026-43284) - Linux-Kernel-Privilegieneskalation mittels xfrm-ESP-Seitencache-Korruption. Vollständige Abhandlung über die Ausführung des Exploits, Erkennungslücken und korrigierte EQL-Regeln unter Verwendung des Elastic Stack. | Kitploit
Tools/GitHubGitHub/atlasvector/dirty-frag-cve-2026-43284
Privilege EscalationSchwachstellenanalyseForensikLernen & BildungIncident ResponseBinary-ExploitationLabs & Praxis
GitHubatlasvector/dirty-frag-cve-2026-43284

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Dirty-Frag-CVE-2026-43284

Lab-Erkennungsübung für DirtyFrag (CVE-2026-43284) - Linux-Kernel-Privilegieneskalation mittels xfrm-ESP-Seitencache-Korruption. Vollständige Abhandlung über die Ausführung des Exploits, Erkennungslücken und korrigierte EQL-Regeln unter Verwendung des Elastic Stack.

Repository anzeigen
11vor 4 MonatenNoch nicht geprüft
Teilen

DirtyFrag (CVE-2026-43284) – Bericht zur Lab-Erkennungsübung

Klassifikation: Internes Lab – CyberLAB
Datum: 24. Mai 2026
Plattform: Elastic Stack v9.4.1
Status: Erkennung bestätigt


Inhaltsverzeichnis

  • A – Zusammenfassung der Geschäftsleitung
  • B – Ausführlicher Ergebnisbericht
    • 1. Zielsetzung und Bedrohungsmodell
    • 2. Hintergrund der Schwachstelle
    • 3. Laborumgebung
    • 4. Phase 1 – Vorbereitung vor der Ausführung
    • 5. Phase 2 – Exploit-Ausführung
    • 6. Phase 3 – Aktivitäten nach der Exploitation
    • 7. Phase 4 – Detection Engineering
    • 8. Erkennungsreferenz
    • 9. Zusammenfassung der wichtigsten Erkenntnisse
    • 10. Referenzen

A – Zusammenfassung der Geschäftsleitung

Was getestet wurde

Eine kontrollierte Exploitation-Übung, die einen Gegner nach dem ersten Zugriff simuliert, der DirtyFrag (CVE-2026-43284), eine Linux-Kernel-Privilegieneskalations-Schwachstelle, einsetzt. Das simulierte Angreiferszenario: ein niedrig privilegierter Benutzer (saskia, uid=1001), der über Phishing-Anmeldedaten erlangt wurde, versucht, auf Root zu eskalieren auf einem internen Linux-Host. Das Labor verwendete eine absichtlich anfällige Ubuntu-Maschine (ubuntu-vuln, Kernel 6.0.0-22-generic), isoliert von Produktionsnetzwerken.

Ergebnis: Exploitation erfolgreich – Erkennung bestätigt

Der Angreifer erlangte vollen Root-Zugriff (uid=0) in der Laborumgebung. Der Elastic Security Erkennungsstack generierte 3 Alarmmeldungen mit hohem Schweregrad (Risikoscore 73) und identifizierte korrekt die Exploitation-Kette. Allerdings erforderte die Erkennung manuelle Anpassungen – die Standardkonfiguration hatte Lücken, die zu verpassten Alarmen geführt hätten.

Fazit: Nicht gepatchte Linux-Hosts mit Kernel <= 6.x sind angreifbar. Wenn ein Angreifer bereits einen niedrig privilegierten Zugang hat, verschafft dieser Exploit ihnen schnell und lautlos vollen Root-Zugriff, ohne dass eine on-disk Spur für Dateiintegritätstools sichtbar ist.

Risikobewertung

PunktDetail
SchwachstelleDirtyFrag – CVE-2026-43284 (xfrm-ESP-Pfad), CVE-2026-43500 (RxRPC-Pfad)
CVSS-AuswirkungVollständige lokale Privilegieneskalation zu Root
Betroffene KernelLinux-Kernel >= Januar 2017 (9 Jahre Lebensdauer)
Betroffene DistributionenUbuntu 24.04.4, RHEL 10.1, AlmaLinux 10, openSUSE, CentOS Stream 10, Fedora 44
Umgehung der DateiintegritätsprüfungOn-disk Dateien unverändert – AIDE, Tripwire, Hash-Überwachung melden alle sauber
Öffentlicher PoCVerfügbar (V4bel/dirtyfrag auf GitHub)
Zeit bis Root< 10 Minuten ab niedrig privilegiertem Zugang

Wichtigste Erkenntnisse

  1. Standard-auditd-Regeln erzeugen keine Beweise. Ohne explizite Syscall-Regeln für socket, splice und unshare läuft der Exploit lautlos ab – keine Logs, keine Alarme. Die Standard-Bereitstellung des Elastic Agents fügt diese Regeln nicht automatisch hinzu.
  2. Erkennung erforderte Regel-Anpassung. Die veröffentlichte Erkennungslogik von Elastic Security Labs verwendete process.parent.pid als Korrelationsschlüssel. In der Praxis erzeugt DirtyFrag Zwischenprozesse, was diese Korrelation aufhebt. Die Lösung – Korrelation über auditd.session – wurde während dieser Übung identifiziert und implementiert.
  3. Aktivitäten nach der Exploitation waren umfangreich. Nach Erlangen von Root las der Angreifer /etc/shadow aus, griff auf SSH-Authorized-Keys zu, schrieb einen Persistenz-Marker (/root/pwned.txt) und leitete Netzwerkerkundung über nc ein. All dies geschah innerhalb von 30 Minuten nach dem ersten Zugriff.

Empfehlungen

PrioritätMaßnahme
SofortLinux-Kernel auf allen Hosts auf eine behobene Version patchen. Sicherheitshinweise der Anbieter für Ubuntu, RHEL, AlmaLinux, openSUSE, CentOS, Fedora anwenden.
KurzfristigExplizite auditd-Syscall-Regeln für socket, splice und unshare auf allen Linux-Hosts bereitstellen, die vom Elastic Agent überwacht werden.
KurzfristigEQL-Erkennungsregeln aktualisieren, sodass sie nach auditd.session anstelle von process.parent.pid für Sequenzen von Namespace-Manipulationen korrelieren.
FortlaufendPrivilegieneskalations-Alarme mit einem Risikoscore >= 73 als hochprioritäre Triage behandeln. Die aktuelle Regel feuert innerhalb von Sekunden nach der Eskalation.

B – Ausführlicher Ergebnisbericht

1. Zielsetzung und Bedrohungsmodell

Zielsetzung: Validierung der Erkennungsabdeckung für DirtyFrag-Exploitation im Heimlabor-SOC, Identifizierung von Erkennungslücken und Erstellung einer korrigierten Erkennungsregel basierend auf beobachtetem Angreiferverhalten.

Bedrohungsmodell: Simulierter Gegner nach erstem Zugriff mit Phishing-Anmeldedaten für ein niedrig privilegiertes Benutzerkonto (saskia, uid=1001). Ziel: Privilegieneskalation zu Root über DirtyFrag unter Verwendung des xfrm-ESP-Empfangspfads. Die Laborausführung erfolgte über die Proxmox-Konsole – funktional äquivalent zu SSH nach Zugriff.

Es wurden zwei Fähigkeitsstufen des Angreifers betrachtet:

  • Vanilla (laut): Exploit ohne Ausweichmaßnahmen ausgeführt
  • Evasiv (leise): reduzierte Geräuschentwicklung, bewusste Bereinigung

Diese Übung deckte die Vanilla-Stufe ab.


2. Hintergrund der Schwachstelle

DirtyFrag ist der dritte in einer Familie verwandter Linux-Kernel-Fehler, die alle die gleiche Grundursache missbrauchen:

CVESpitznameEingeführtPfad
CVE-2022-0847Dirty Pipe-pipe
CVE-2026-31431Copy Fail-splice
CVE-2026-43284DirtyFragJan. 2017 (Commit cac2661c53f3)xfrm-ESP
CVE-2026-43500DirtyFragJuni 2023 (Commit 2dc334f1a63a)RxRPC

Grundursache: IPv4/IPv6-Datagramm-Anhängepfade setzten SKBFL_SHARED_FRAG nicht, nachdem skb_splice_from_iter() eine Page-Cache-Seite in einen Socket-Puffer (sk_buff) eingefügt hatte. Der ESP-Eingangspfad führte dann In-Place-Kryptografie auf vom Angreifer kontrollierten Page-Cache-Seiten durch und behandelte sie als gewöhnliche ungeklonte nicht-lineare skbs.

Exploit-Primitive: Kontrollierter 4- oder 8-Byte-Schreibzugriff in den Page-Cache. Deterministisch – keine Race-Condition erforderlich.

Exploit-Kette:

  1. Der Angreifer liest eine Zielbinärdatei (z. B. /usr/bin/su) in den Page-Cache
  2. Konstruiert ein Paket über splice(), sodass die Seite der Datei in frag[0] von struct sk_buff liegt
  3. Kernel liefert das Paket an den xfrm-ESP-Entschlüsselungspfad
  4. ESP führt In-Place-Kryptografie durch – Quelle und Ziel zeigen beide auf die Seite des Angreifers
  5. Kryptografie schreibt vom Angreifer kontrollierte Bytes in den Page-Cache
  6. Alle nachfolgenden Lesevorgänge der Datei – einschließlich des Kernel-execve() – geben korrupte Bytes zurück

Kritische Ausweicheigenschaft: Die Datei auf der Festplatte wird nie verändert. Dateiintegritätsüberwachungstools (AIDE, Tripwire, Hash-Prüfungen) melden alle die Zieldatei als sauber.

Bestätigte anfällige Distributionen: Ubuntu 24.04.4, RHEL 10.1, AlmaLinux 10, openSUSE Tumbleweed, CentOS Stream 10, Fedora 44.


3. Laborumgebung

Tool herunterladen