
Dieses Dokument erläutert die Schwachstellenklasse Dirty Frag, entdeckt und gemeldet von Hyunwoo Kim (@v4bel). Durch die Verkettung von xfrm-ESP Page-Cache Write (CVE-2026-43284) mit RxRPC Page-Cache Write (CVE-2026-43500) kann ein Angreifer auf großen Linux-Distributionen Root-Rechte erlangen.
Dirty Frag gehört zur gleichen Fehlerfamilie wie Dirty Pipe und Copy Fail. Es handelt sich um einen deterministischen Logikfehler, der nicht auf Timing-Fenster oder Race Conditions angewiesen ist, bei Fehlern keinen Kernel-Panic verursacht und bei der Ausnutzung eine sehr hohe Erfolgsrate aufweist.
Technische Details und den Offenlegungszeitplan finden Sie im begleitenden Write-up (nicht in diesem Repository enthalten).
xfrm-ESP Page-Cache Write (CVE-2026-43284) wurde im Mainline-Kernel mit Commit f4c50a4034e6 behoben.RxRPC Page-Cache Write (CVE-2026-43500) wurde im Mainline-Kernel mit Commit aa54b1d27fe0 behoben.[!NOTE] Als dieses Dokument erstmals veröffentlicht wurde (2026-05-07), war das Embargo bereits extern gebrochen. Zu diesem Zeitpunkt waren weder ein öffentlicher Patch noch eine CVE verfügbar. Nach Gesprächen mit den Maintainern auf [email protected] wurde die Offenlegung von Dirty Frag veröffentlicht. Den Zeitplan finden Sie im technischen Write-up.
git clone https://github.com/V4bel/dirtyfrag.git && cd dirtyfrag && gcc -O0 -Wall -o exp exp.c -lutil && ./exp
Dieser PoC wird nach Absprache mit linux-distros zu Informationszwecken geteilt. Führen Sie ihn nicht gegen Systeme aus, die Sie nicht testen dürfen.
⚠️ Wichtig: Die Ausführung des Exploits verunreinigt den Page Cache. Um einen sauberen Zustand wiederherzustellen, führen Sie entweder Folgendes aus:
echo 3 > /proc/sys/vm/drop_caches
oder starten Sie die Maschine neu.
Diese Schwachstellen decken damit einen Zeitraum von rund neun Jahren ab.
Getestete Distributionsversionen umfassen:
sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; echo 3 > /proc/sys/vm/drop_caches; true"
xfrm-ESP Page-Cache Write bietet eine starke beliebige 4-Byte-STORE-Primitive ähnlich wie Copy Fail und ist auf vielen Distributionen verfügbar, erfordert jedoch Privilegien zur Erstellung eines Namespace.
Ubuntu kann die Erstellung nicht privilegierter User-Namespaces über AppArmor einschränken, wodurch verhindert wird, dass xfrm-ESP ausgelöst wird. RxRPC Page-Cache Write erfordert keine Privilegien zur Namespace-Erstellung, aber das Modul rxrpc.ko ist auf vielen Distributionen standardmäßig nicht vorhanden. Auf Ubuntu ist rxrpc.ko jedoch typischerweise geladen.
Die Verkettung beider Schwachstellen deckt die jeweiligen Lücken der anderen ab und ermöglicht so Root-Rechte auf allen großen Distributionen. Details finden Sie im technischen Write-up.
Ja – Dirty Frag ist mit "Dirty Pipe" verwandt, und der Name spiegelt wider, dass diese Fehlerklasse das frag-Mitglied von struct sk_buff verändert.
Copy Fail hat diese Forschung inspiriert. xfrm-ESP Page-Cache Write in der Dirty-Frag-Kette teilt sich mit Copy Fail dieselbe Senke, löst aber auch dann aus, wenn die algif_aead-Mitigation vorhanden ist. Daher können Systeme, die gegen Copy Fail gehärtet sind, weiterhin anfällig für Dirty Frag sein.
Befolgen Sie die Schritte im Abschnitt „Gegenmaßnahmen“ oben.
Maintainer: https://linkedin.com/in/tahamuhammadshafiq