
Das Projekt dokumentiert den Abschluss und die Analyse des Fragnesia (CVE-2026-46300) TryHackME-Labors, das eine Linux-Kernel-Page-Cache-Korruptionsschwachstelle demonstriert, die lokale Privilegieneskalation durch Modifikation von gecachten Dateiseiten ohne Änderung der Dateien auf der Festplatte erreichen kann.
Das Projekt dokumentiert die Fertigstellung und Analyse des Fragnesia (CVE-2026-46300) TryHackME-Labors, das eine Schwachstelle im Linux-Kernel-Page-Cache demonstriert, die eine lokale Privilegienausweitung durch Modifikation von zwischengespeicherten Dateiseiten ohne Änderung der Dateien auf der Festplatte ermöglicht.
. Verstehen der Fragnesia-Schwachstellenkette. . Analyse von Linux-Page-Cache-Korruptionstechniken. . Beobachten der Privilegienausweitung von einem unprivilegierten Benutzer zum Host-Root. . Verstehen der Rolle von:
| Komponente | Details |
|---|---|
| Plattform | TryHackMe |
| Schwachstelle | CVE-2026-46300 |
| Betriebssystem | Ubuntu 22.04.5 LTS |
| Kernel | Linux 6.8.0-1017-aws |
| Benutzer | Karen |
| Privilegienstufe | Unprivilegierter Benutzer |
Fragnesia ist eine Schwachstelle im Linux-Kernel, die deterministische Modifikation von Page-Cache-gestützten Dateiseiten über den ESP-in-TCP-Empfangspfad ermöglicht.
Die Schwachstelle entsteht durch falsche Handhabung von gemeinsam genutzten Socket-Buffer-Fragmenten während des Packet-Coalescing, was kontrollierte Byte-Modifikationen an zwischengespeicherten Dateiinhalten ermöglicht.
Stufe 1 - Page-Cache-Korruption
Der Exploit wurde von einem unprivilegierten Benutzerkonto kompiliert und ausgeführt.
cd /home/karen/fragnesia
gcc -02 -w fragnesia.c -o exp ./exp
Der Exploit modifizierte die zwischengespeicherte Kopie von:
/usr/bin/su
Ohne die auf der Festplatte gespeicherte Datei zu ändern.
Der Exploit erstellte einen Benutzer-Namespace und erlangte UID 0 innerhalb dieses Namespace.
Überprüfung:
whoami
root
Allerdings schlugen Versuche, auf geschützte Ressourcen zuzugreifen, fehl:
cat /root/flag.txt
permision denied
Dies zeigte, dass Namespace-Root nicht gleich Host-Root ist.
Nach Verlassen der Namespace-Shell:
exit
/usr/bin/su
Die korrumpierte Page-Cache-Kopie von /usr/bin/su führte vom Angreifer kontrollierten Code aus.
Überprüfung:
whoami
root
id
uid=0(root) gid=0(root)
Der Prozess besaß nun echte Root-Rechte auf Host-Ebene.
THM{fragnesia_skb_coalesce_amnesia}
Um zu überprüfen, dass der Exploit nur den Speicher beeinflusste:
sha256sum /usr/bin/su
Der Hash stimmte mit dem ursprünglichen Binary überein, was bestätigt, dass: . Die Festplattendatei blieb unverändert. . Nur die Page-Cache-Kopie wurde modifiziert.
Die korrumpierten Page-Cache-Einträge wurden entfernt mit:
sudo sh -c 'echo 3 > /proc/sys/vm/ drop_caches'
Nach der Cache-Verräumung kehrte /usr/bin/su zum normalen Verhalten zurück und erforderte Authentifizierung.
TryHackMe – Fragnesia (CVE-2026-46300) Linux-Kernel-Dokumentation CVE-2026-46300-Forschungsmaterialien
Ejepu Benedict Amaechi Projekt abgeschlossen und dokumentiert als Teil von praktischem Cybersicherheitstraining auf TryHackMe.
| Eigenschaft | Wert |
|---|
| CVE | CVE-2026-46300 |
| Subsystem | xfrm ESP-in-TCP |
| Primitive | 1-Byte-Schreibvorgang |
| Wettlaufbedingung erforderlich | Nein |
| Container-Escape-Potential | Ja |
| Ziel | Linux Page Cache |