Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/xd20111/cve-2026-43284
Privilege EscalationSchwachstellenanalyseExploitationLernen & BildungBinary-Exploitation
GitHubxd20111/cve-2026-43284

CVE-2026-43284

Deterministischer Linux-Kernel-Exploit zur lokalen Privilegienerweiterung, der zwei Page-Cache-Schreibprimitive (xfrm/ESP und RxRPC) verkettet, um auf allen gängigen Distributionen seit 2017 zuverlässigen Root-Zugriff zu erlangen.

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🚨 CVE-2026-43284 — Dirty Frag 🚨

Dirty Frag Severity Kernel Disclosure

Universelle lokale Privilegieneskalation im Linux-Kernel


Überblick

FeldDetail
CVECVE-2026-43284 (xfrm/ESP) + CVE-2026-43500 (RxRPC)
NicknameDirty Frag
CVSS7.8 HIGH
TypLokale Privilegieneskalation (LPE)
EingeführtLinux-Kernel 4.10 (2017, Commit cac2661c53f3)
BehobenMainline-Commits f4c50a4034e6 / aa54b1d27fe0
ErfordertLokaler unprivilegierter Shell-Zugriff
Remote-VektorKeiner — nur lokal
Offengelegt7. Mai 2026 von Hyunwoo Kim (@v4bel)

Zusammenfassung der Schwachstelle

Ein Logikfehler in den xfrm/ESP- und RxRPC-Subsystemen des Linux-Kernels ermöglicht es einem unprivilegierten lokalen Benutzer, einen deterministischen, kontrollierten beliebigen Schreibvorgang in den Page Cache jeder lesbaren Datei auf dem System durchzuführen — einschließlich setuid-Binärdateien wie /usr/bin/su.

Die Ursache ist eine unsichere In-Place-Entschlüsselung von gemeinsam genutzten Socket-Puffer-Fragmenten (skb), die auf Page-Cache-Seiten verweisen, insbesondere bei Verwendung von splice(2) oder sendfile(2). Dies bietet ein mächtiges Primitive für beliebige Page-Cache-Schreibvorgänge, das ausgenutzt werden kann, um sensible Dateien im Speicher zu überschreiben und vollständigen Root-Zugriff zu erlangen.

Zwei verschiedene Primitive werden miteinander verkettet, um eine universelle Abdeckung zu erreichen:

  • CVE-2026-43284 — xfrm-ESP Page-Cache Write: teilt sich dieselbe Senke wie Copy Fail, wird jedoch über die esp4/esp6-Module ausgelöst, unabhängig davon, ob algif_aead verfügbar ist. Erfordert Privilegien zur Erstellung von Namespaces.
  • CVE-2026-43500 — RxRPC Page-Cache Write: erfordert keine Namespace-Privilegien, aber rxrpc.ko muss vorhanden sein (standardmäßig unter Ubuntu geladen). Deckt die blinden Flecken von CVE-2026-43284 ab.

Durch die Verkettung der beiden Varianten decken sie die blinden Flecken des jeweils anderen ab, was auf allen gängigen Distributionen zuverlässig Root-Zugriff ermöglicht.

Keine Race Condition. Keine Wiederholungsversuche. Kein Absturzrisiko. Deterministisch auf allen getesteten Distributionen.

Wichtig: Selbst auf Systemen, auf denen die öffentlich bekannte Copy-Fail-Mitigation (algif_aead-Blacklist) angewendet wird, bleibt Dirty Frag über CVE-2026-43284 ausnutzbar.

Vergleich mit früheren Schwachstellen


Auswirkungen

  • Unprivilegierter lokaler Angreifer → Root-Shell
  • Betrifft praktisch alle gängigen Linux-Distributionen, die seit 2017 Kernel ausliefern
  • Sehr zuverlässig, ohne dass Race Conditions erforderlich sind
  • Umgeht die algif_aead-Blacklist (Copy-Fail-Workaround) vollständig
  • Der Kernel stürzt bei fehlgeschlagenen Exploit-Versuchen nicht ab

Betroffene Versionen

CVE-2026-43284 (xfrm/ESP): Linux-Kernel von Commit cac2661c53f3 (2017-01-17) bis f4c50a4034e6 (2026-05-05).

CVE-2026-43500 (RxRPC): Linux-Kernel von Commit 2dc334f1a63a (2023-06-08) bis aa54b1d27fe0 (2026-05-10).

Die effektive Lebensdauer der Schwachstellenkette beträgt ungefähr 9 Jahre.

Alle gängigen Distributionen, die Kernel in diesem Bereich ausliefern, sind betroffen, darunter:


Ausnutzung

Erstellen und Ausführen

root@kitploit:~
gcc -O0 -Wall -o exp exp.c -lutil && ./exp

Nicht auf Systemen verwenden, für die Sie keine Berechtigung zum Testen haben.

Bereinigung

⚠️ Wichtig: Nach der Ausführung dieses Exploits ist der Page Cache kontaminiert. Um den verunreinigten Page Cache zu leeren und die Systemstabilität sicherzustellen, führen Sie Folgendes aus:

root@kitploit:~
echo 3 > /proc/sys/vm/drop_caches

oder starten Sie das System neu.


Gegenmaßnahmen

Option 1 — Patch (Empfohlen)

Aktualisieren Sie auf einen Kernel, der die Mainline-Fixes enthält, und starten Sie neu.

Behoben in Mainline durch:

  • CVE-2026-43284: Commit f4c50a4034e62ab75f1d5cdd191dd5f9c77fdff4
  • CVE-2026-43500: Commit aa54b1d27fe0c2b78e664a34fd0fdf7cd1960d71
root@kitploit:~
# Ubuntu / Debian
sudo apt update && sudo apt upgrade -y && sudo reboot

# RHEL / AlmaLinux / CentOS Stream
sudo dnf clean metadata && sudo dnf upgrade && sudo reboot

# SUSE / openSUSE
sudo zypper refresh && sudo zypper update kernel-default && sudo reboot

# Fedora
sudo dnf upgrade --refresh && sudo reboot

Option 2 — Verwundbare Module auf die Blacklist setzen (temporär)

Falls ein sofortiges Patchen nicht möglich ist, deaktivieren Sie die verwundbaren Module und leeren Sie den Page Cache.

root@kitploit:~
# Blacklist vulnerable modules
sudo sh -c 'printf "install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n" > /etc/modprobe.d/dirtyfrag.conf'

# Unload modules immediately
sudo rmmod esp4 esp6 rxrpc 2>/dev/null || true

# Drop page cache
echo 3 | sudo tee /proc/sys/vm/drop_caches >/dev/null

Was dieser Workaround beeinflusst

Option 3 — seccomp / AppArmor (mehrschichtige Verteidigung)

Beschränken Sie für nicht vertrauenswürdige Workloads — Container, CI-Runner, Sandbox-Umgebungen — die Erstellung von AF_ALG-Sockets und splice() über seccomp- oder AppArmor-Richtlinien, unabhängig vom Patch-Stand. Dies begrenzt die Angriffsfläche selbst auf verwundbaren Kerneln, ist aber keine vollständige Lösung.


Erkennung

Prüfen Sie, ob verwundbare Module derzeit geladen oder in Verwendung sind:

root@kitploit:~
# Check if modules are loaded
lsmod | grep -E 'esp4|esp6|rxrpc'

# Check if any process has an AF_ALG socket open
lsof | grep AF_ALG
ss -xa | grep alg

# Confirm workaround is active after reboot
cat /etc/modprobe.d/dirtyfrag.conf

Referenzen


Offenlegungszeitplan


FAQ

Warum zwei Schwachstellen verketten?

xfrm-ESP Page-Cache Write bietet ein mächtiges Primitive für beliebige 4-Byte-STORE-Operationen und ist auf den meisten Distributionen vorhanden, erfordert jedoch Privilegien zur Erstellung von Namespaces — die Ubuntu manchmal über AppArmor blockiert. RxRPC Page-Cache Write erfordert keine Namespace-Privilegien, aber rxrpc.ko ist in den meisten Distributionen nicht enthalten — außer in Ubuntu, wo es standardmäßig geladen wird. Durch die Verkettung der beiden decken sie die blinden Flecken des jeweils anderen ab, was auf allen gängigen Distributionen zuverlässig Root-Zugriff ermöglicht.

Wie verhält es sich zu Copy Fail (CVE-2026-31431)?

Das xfrm-ESP-Primitive teilt sich dieselbe Page-Cache-Write-Senke wie CVE-2026-31431, wird jedoch über die esp4/esp6-Module unabhängig von algif_aead ausgelöst. Die Anwendung der CVE-2026-31431-Mitigation (Blacklisting von algif_aead) schützt nicht gegen Dirty Frag.

Warum der Name „Dirty Frag“?

Die Schwachstelle macht das frag-Element von struct sk_buff dirty und ordnet es damit in dieselbe Bug-Klasse wie Dirty Pipe ein — Logikfehler, die unprivilegierte Schreibvorgänge in den Page Cache ermöglichen.


Haftungsausschluss

Dieses Repository ist ausschließlich für Bildungs- und Verteidigungszwecke bestimmt. Verwenden Sie keine Informationen oder Codes aus diesem Repository auf Systemen, die Sie nicht besitzen oder für die Sie keine ausdrückliche schriftliche Berechtigung zum Testen haben.


Bleiben Sie sicher. Patchen Sie früh. Patchen Sie oft. Viel Spaß beim Hacken 🛡️

Tool herunterladen
Dirty Cow (2016)Dirty Pipe (2022)Copy Fail (2026)Dirty Frag (2026)
Race Condition erforderlichJaTeilweiseNeinNein
VersionsspezifischJaJaNeinNein
ZuverlässigkeitUnzuverlässigMäßigDeterministischDeterministisch
Abdeckung der DistributionenBegrenztBegrenztAlle seit 2017Alle seit 2017
Umgeht Copy-Fail-Mitigation——N/AJa
DistributionGetestete VersionStatus
Ubuntu 24.04.46.17.0-23-genericBetroffen — Patch wird ausgerollt
RHEL 10.16.12.0-124.49.1.el10_1.x86_64Betroffen — Patch wird ausgerollt
AlmaLinux 106.12.0-124.52.3.el10_1.x86_64Betroffen — Patch verfügbar
CentOS Stream 106.12.0-224.el10.x86_64Betroffen — Patch wird ausgerollt
Fedora 446.19.14-300.fc44.x86_64Betroffen — Patch verfügbar
openSUSE Tumbleweed7.0.2-1-defaultBetroffen — in Arbeit
Debian—Betroffen — in Arbeit
KomponenteAuswirkung
SSH✅ Nicht betroffen
dm-crypt / LUKS✅ Nicht betroffen
kTLS / In-Kernel-TLS✅ Nicht betroffen
OpenSSL / GnuTLS / NSS (Standard-Builds)✅ Nicht betroffen
IPsec / XFRM (ESP-Tunnel, VPNs)⚠️ Bricht — esp4 und esp6 werden nicht verfügbar sein
AFS / OpenAFS-Clients, die RxRPC verwenden⚠️ Bricht — rxrpc wird nicht verfügbar sein
Anwendungen, die AF_ALG + AEAD direkt verwenden⚠️ Prüfen mit lsof | grep AF_ALG
RessourceLink
CVE-2026-43284 Mainline-Fixf4c50a4034e6
CVE-2026-43500 Mainline-Fixaa54b1d27fe0
NVD — CVE-2026-43284https://nvd.nist.gov/vuln/detail/CVE-2026-43284
NVD — CVE-2026-43500https://nvd.nist.gov/vuln/detail/CVE-2026-43500
DatumEreignis
2017-01-17CVE-2026-43284-Regression eingeführt (cac2661c53f3)
2023-06-08CVE-2026-43500-Regression eingeführt (2dc334f1a63a)
2026-05-05CVE-2026-43284 im Mainline-Kernel gepatcht (f4c50a4034e6)
2026-05-07Öffentliche Offenlegung
2026-05-10CVE-2026-43500 im Mainline-Kernel gepatcht (aa54b1d27fe0)
2026-05-10+Distributions-Patches werden ausgeliefert