Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-43284 — Deterministischer Linux-Kernel-Exploit zur lokalen Privilegienerweiterung, der zwei Page-Cache-Schreibprimitive (xfrm/ESP und RxRPC) verkettet, um auf allen gängigen Distributionen seit 2017 zuverlässigen Root-Zugriff zu erlangen. | Kitploit
Tools/GitHubGitHub/xd20111/cve-2026-43284
Privilege EscalationSchwachstellenanalyseExploitationLernen & BildungBinary-Exploitation
GitHubxd20111/cve-2026-43284

CVE-2026-43284

Deterministischer Linux-Kernel-Exploit zur lokalen Privilegienerweiterung, der zwei Page-Cache-Schreibprimitive (xfrm/ESP und RxRPC) verkettet, um auf allen gängigen Distributionen seit 2017 zuverlässigen Root-Zugriff zu erlangen.

Repository anzeigen
2vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🚨 CVE-2026-43284 — Dirty Frag 🚨

Dirty Frag Severity Kernel Disclosure

Universelle lokale Privilegieneskalation im Linux-Kernel


Überblick

FeldDetail
CVECVE-2026-43284 (xfrm/ESP) + CVE-2026-43500 (RxRPC)
NicknameDirty Frag
CVSS7.8 HIGH
TypLokale Privilegieneskalation (LPE)
EingeführtLinux-Kernel 4.10 (2017, Commit cac2661c53f3)
BehobenMainline-Commits f4c50a4034e6 / aa54b1d27fe0
ErfordertLokaler unprivilegierter Shell-Zugriff
Remote-VektorKeiner — nur lokal
Offengelegt7. Mai 2026 von Hyunwoo Kim (@v4bel)

Zusammenfassung der Schwachstelle

Ein Logikfehler in den xfrm/ESP- und RxRPC-Subsystemen des Linux-Kernels ermöglicht es einem unprivilegierten lokalen Benutzer, einen deterministischen, kontrollierten beliebigen Schreibvorgang in den Page Cache jeder lesbaren Datei auf dem System durchzuführen — einschließlich setuid-Binärdateien wie /usr/bin/su.

Die Ursache ist eine unsichere In-Place-Entschlüsselung von gemeinsam genutzten Socket-Puffer-Fragmenten (skb), die auf Page-Cache-Seiten verweisen, insbesondere bei Verwendung von splice(2) oder sendfile(2). Dies bietet ein mächtiges Primitive für beliebige Page-Cache-Schreibvorgänge, das ausgenutzt werden kann, um sensible Dateien im Speicher zu überschreiben und vollständigen Root-Zugriff zu erlangen.

Zwei verschiedene Primitive werden miteinander verkettet, um eine universelle Abdeckung zu erreichen:

  • CVE-2026-43284 — xfrm-ESP Page-Cache Write: teilt sich dieselbe Senke wie Copy Fail, wird jedoch über die esp4/esp6-Module ausgelöst, unabhängig davon, ob algif_aead verfügbar ist. Erfordert Privilegien zur Erstellung von Namespaces.
  • CVE-2026-43500 — RxRPC Page-Cache Write: erfordert keine Namespace-Privilegien, aber rxrpc.ko muss vorhanden sein (standardmäßig unter Ubuntu geladen). Deckt die blinden Flecken von CVE-2026-43284 ab.

Durch die Verkettung der beiden Varianten decken sie die blinden Flecken des jeweils anderen ab, was auf allen gängigen Distributionen zuverlässig Root-Zugriff ermöglicht.

Keine Race Condition. Keine Wiederholungsversuche. Kein Absturzrisiko. Deterministisch auf allen getesteten Distributionen.

Wichtig: Selbst auf Systemen, auf denen die öffentlich bekannte Copy-Fail-Mitigation (algif_aead-Blacklist) angewendet wird, bleibt Dirty Frag über CVE-2026-43284 ausnutzbar.

Vergleich mit früheren Schwachstellen

Dirty Cow (2016)Dirty Pipe (2022)Copy Fail (2026)Dirty Frag (2026)
Race Condition erforderlichJaTeilweiseNeinNein
VersionsspezifischJaJaNeinNein
ZuverlässigkeitUnzuverlässigMäßigDeterministischDeterministisch
Abdeckung der DistributionenBegrenztBegrenztAlle seit 2017Alle seit 2017
Umgeht Copy-Fail-Mitigation——N/AJa

Auswirkungen

  • Unprivilegierter lokaler Angreifer → Root-Shell
  • Betrifft praktisch alle gängigen Linux-Distributionen, die seit 2017 Kernel ausliefern
  • Sehr zuverlässig, ohne dass Race Conditions erforderlich sind
  • Umgeht die algif_aead-Blacklist (Copy-Fail-Workaround) vollständig
  • Der Kernel stürzt bei fehlgeschlagenen Exploit-Versuchen nicht ab

Betroffene Versionen

CVE-2026-43284 (xfrm/ESP): Linux-Kernel von Commit cac2661c53f3 (2017-01-17) bis f4c50a4034e6 (2026-05-05).

CVE-2026-43500 (RxRPC): Linux-Kernel von Commit 2dc334f1a63a (2023-06-08) bis aa54b1d27fe0 (2026-05-10).

Die effektive Lebensdauer der Schwachstellenkette beträgt ungefähr 9 Jahre.

Alle gängigen Distributionen, die Kernel in diesem Bereich ausliefern, sind betroffen, darunter:

DistributionGetestete VersionStatus
Ubuntu 24.04.46.17.0-23-genericBetroffen — Patch wird ausgerollt
RHEL 10.16.12.0-124.49.1.el10_1.x86_64Betroffen — Patch wird ausgerollt
AlmaLinux 106.12.0-124.52.3.el10_1.x86_64Betroffen — Patch verfügbar
CentOS Stream 106.12.0-224.el10.x86_64Betroffen — Patch wird ausgerollt
Fedora 446.19.14-300.fc44.x86_64Betroffen — Patch verfügbar
openSUSE Tumbleweed7.0.2-1-defaultBetroffen — in Arbeit
Debian—Betroffen — in Arbeit

Ausnutzung

Erstellen und Ausführen

gcc -O0 -Wall -o exp exp.c -lutil && ./exp

Nicht auf Systemen verwenden, für die Sie keine Berechtigung zum Testen haben.

Bereinigung

⚠️ Wichtig: Nach der Ausführung dieses Exploits ist der Page Cache kontaminiert. Um den verunreinigten Page Cache zu leeren und die Systemstabilität sicherzustellen, führen Sie Folgendes aus:

echo 3 > /proc/sys/vm/drop_caches

oder starten Sie das System neu.


Gegenmaßnahmen

Option 1 — Patch (Empfohlen)

Aktualisieren Sie auf einen Kernel, der die Mainline-Fixes enthält, und starten Sie neu.

Behoben in Mainline durch:

  • CVE-2026-43284: Commit f4c50a4034e62ab75f1d5cdd191dd5f9c77fdff4
  • CVE-2026-43500: Commit aa54b1d27fe0c2b78e664a34fd0fdf7cd1960d71
# Ubuntu / Debian
sudo apt update && sudo apt upgrade -y && sudo reboot

# RHEL / AlmaLinux / CentOS Stream
sudo dnf clean metadata && sudo dnf upgrade && sudo reboot

# SUSE / openSUSE
sudo zypper refresh && sudo zypper update kernel-default && sudo reboot

# Fedora
sudo dnf upgrade --refresh && sudo reboot

Option 2 — Verwundbare Module auf die Blacklist setzen (temporär)

Falls ein sofortiges Patchen nicht möglich ist, deaktivieren Sie die verwundbaren Module und leeren Sie den Page Cache.

# Blacklist vulnerable modules
sudo sh -c 'printf "install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n" > /etc/modprobe.d/dirtyfrag.conf'

# Unload modules immediately
sudo rmmod esp4 esp6 rxrpc 2>/dev/null || true

# Drop page cache
echo 3 | sudo tee /proc/sys/vm/drop_caches >/dev/null

Was dieser Workaround beeinflusst

KomponenteAuswirkung
SSH✅ Nicht betroffen
dm-crypt / LUKS✅ Nicht betroffen
kTLS / In-Kernel-TLS✅ Nicht betroffen
OpenSSL / GnuTLS / NSS (Standard-Builds)✅ Nicht betroffen
IPsec / XFRM (ESP-Tunnel, VPNs)⚠️ Bricht — esp4 und esp6 werden nicht verfügbar sein
AFS / OpenAFS-Clients, die RxRPC verwenden⚠️ Bricht — rxrpc wird nicht verfügbar sein
Anwendungen, die AF_ALG + AEAD direkt verwenden⚠️ Prüfen mit lsof | grep AF_ALG

Option 3 — seccomp / AppArmor (mehrschichtige Verteidigung)

Beschränken Sie für nicht vertrauenswürdige Workloads — Container, CI-Runner, Sandbox-Umgebungen — die Erstellung von AF_ALG-Sockets und splice() über seccomp- oder AppArmor-Richtlinien, unabhängig vom Patch-Stand. Dies begrenzt die Angriffsfläche selbst auf verwundbaren Kerneln, ist aber keine vollständige Lösung.


Erkennung

Prüfen Sie, ob verwundbare Module derzeit geladen oder in Verwendung sind:

# Check if modules are loaded
lsmod | grep -E 'esp4|esp6|rxrpc'

# Check if any process has an AF_ALG socket open
lsof | grep AF_ALG
ss -xa | grep alg

# Confirm workaround is active after reboot
cat /etc/modprobe.d/dirtyfrag.conf

Referenzen

Tool herunterladen