
CVE-2026-43284/CVE-2026-43500 'DirtyFrag' Script de détection de correctif bénin et d'atténuation
TL;DR : Il y a deux nouveaux bugs dans le noyau Linux. Ce script vous indique si vous êtes vulnérable. Corrigez vos systèmes.
Le 7 mai 2026, une classe de vulnérabilités appelée Dirty Frag a été divulguée publiquement par le chercheur en sécurité Hyunwoo Kim (@v4bel) — en avance sur le calendrier, après qu'une rupture d'embargo l'ait forcé à publier avant que les correctifs ne soient prêts.
Elle permet à tout utilisateur local non privilégié d'obtenir les droits root. Pas de condition de course. Pas de fenêtre temporelle. Très fiable.
Deux sous-systèmes sont concernés :
| CVE | Sous-système | Modules | Introduit | Corrigé (en amont) |
|---|
| CVE-2026-43284 | IPsec ESP | esp4, esp6 | Jan 2017 (cac2661c53f3) | 7 mai 2026 (f4c50a4034e6) |
| CVE-2026-43500 | RxRPC | rxrpc | Juin 2023 (2dc334f1a63a) | 10 mai 2026 (aa54b1d27fe0) |
Aucun des deux bugs n'est totalement fiable à lui seul — le chemin ESP nécessite la possibilité de créer un espace de noms utilisateur (ce que l'AppArmor d'Ubuntu bloque), et le chemin RxRPC nécessite que rxrpc.ko soit chargé (ce que la plupart des distributions ne font pas par défaut). Ensemble, ils couvrent mutuellement leurs angles morts, rendant la chaîne exploitable sur pratiquement toutes les distributions majeures.
Un proof-of-concept public est disponible. Considérez qu'il est déjà utilisé activement.
Il vérifie les conditions qui rendent l'exploitation possible sur votre système, et vous indique précisément pourquoi vous êtes exposé — pas seulement un oui ou un non.
| Vérification | Ce qu'elle recherche |
|---|---|
| Version du noyau | Ce noyau est-il dans l'une des plages concernées ? |
| Correctif — CVE-2026-43284 | Le correctif esp4/esp6 (f4c50a4034e6) est-il dans votre paquet noyau ? |
| Correctif — CVE-2026-43500 | Votre distribution a-t-elle rétroporté le correctif rxrpc (aa54b1d27fe0) ? |
Module esp4 | Chargé, chargeable ou blacklisté ? |
Module esp6 | Chargé, chargeable ou blacklisté ? |
Module rxrpc | Chargé, chargeable ou blacklisté ? |
| Socket netlink XFRM | Un utilisateur non privilégié peut-il en ouvrir un maintenant ? |
| Socket AF_RXRPC | Un utilisateur non privilégié peut-il en ouvrir un maintenant ? |
| Atténuations | AppArmor, SELinux, espaces de noms utilisateur non privilégiés, fichier de blacklist |
Il ne corrigera rien. Il n'exploitera rien. Il vous dit simplement la vérité sur votre système.
python3 dirty_frag_detect.py
C'est tout. Sortie codée par couleurs, raisons spécifiques pour chaque constat, et un résumé de remédiation à la fin.
[
]
Le vrai correctif consiste à patcher votre noyau. Consultez les avis de sécurité de votre distribution :
| Distribution | Où chercher |
|---|---|
| Ubuntu / Debian | sudo apt-get update && sudo apt-get dist-upgrade |
| RHEL / AlmaLinux / Rocky | sudo dnf update kernel |
| Arch | sudo pacman -Syu linux |
| CloudLinux | Avis CloudLinux |
En attendant (ou si les correctifs ne sont pas encore disponibles pour votre distribution), blacklistez les modules vulnérables :
sudo sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' \
> /etc/modprobe.d/dirtyfrag.conf; \
rmmod esp4 esp6 rxrpc 2>/dev/null; \
echo 3 > /proc/sys/vm/drop_caches"
⚠️ Avant de faire cela :
- Blacklister
esp4/esp6cassera les tunnels IPsec (strongSwan, Libreswan, WireGuard n'est pas affecté). Ne l'appliquez pas sur les passerelles VPN.- Blacklister
rxrpccassera les clients du système de fichiers distribué AFS. Presque personne ne l'utilise — mais vérifiez d'abord.
Important : si votre système a pu être ciblé avant l'application de l'atténuation, l'exploit peut modifier des binaires dans le cache de pages sans toucher au disque. Les outils d'intégrité des fichiers (Tripwire, AIDE) qui vérifient les sommes de contrôle sur disque ne verront rien d'anormal. Un redémarrage vide le cache de pages et restaure l'état sur disque.
Les deux bugs se trouvent dans les chemins rapides de déchiffrement en place du noyau. Lorsqu'un tampon de socket transporte des fragments paginés qui ne sont pas privés au noyau — par exemple, des pages de tube attachées via splice() ou sendfile() — les chemins de réception ESP et RxRPC déchiffrent directement sur ces pages adossées à l'externe au lieu de copier d'abord.
Un attaquant peut diriger une page du cache de /usr/bin/su (ou de tout autre fichier lisible) vers l'un de ces chemins de déchiffrement, en utilisant sa propre clé afin que la « sortie déchiffrée » soit les octets de son choix. Le noyau écrit ces octets directement dans la copie en cache en mémoire de su. Le fichier sur disque est intact. Le noyau ne marque jamais la page comme sale.
À partir de ce moment, chaque processus qui exécute su lance la version de l'attaquant — jusqu'à drop_caches ou un redémarrage.
La variante ESP (cac2661c53f3) et la variante RxRPC (2dc334f1a63a) partagent le même point de chute mais ont des prérequis différents qui s'annulent mutuellement, rendant la chaîne fiable sur toutes les configurations majeures.
Pour l'analyse technique complète, voir V4bel/dirtyfrag.
| Date | Événement |
|---|---|
| 2026-04-30 | Signalé à l'équipe de sécurité du noyau Linux |
| 2026-05-07 | Embargo rompu par un tiers ; Hyunwoo Kim publie en avance |
| 2026-05-07 | PoC public publié ; CVE-2026-43284 attribuée |
| 2026-05-07 | Correctif CVE-2026-43284 (f4c50a4034e6) fusionné dans netdev/net.git |
| 2026-05-08 | CVE-2026-43500 réservée ; les distributions commencent à diffuser des noyaux corrigés pour CVE-2026-43284 |
| 2026-05-10 | Correctif CVE-2026-43500 (aa54b1d27fe0) fusionné dans la branche principale |
| 2026-05-11 | Rétroports des distributions pour CVE-2026-43500 en cours |
Crédit : Hyunwoo Kim (@v4bel) pour la recherche originale, la divulgation et le PoC.
Détection uniquement. Pointez-le sur des systèmes que vous êtes autorisé à évaluer.