Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-43284 — Exploit déterministe d'escalade de privilèges locaux du noyau Linux enchaînant deux primitives d'écriture dans le cache de pages (xfrm/ESP et RxRPC) pour un accès root fiable sur toutes les distributions majeures depuis 2017. | Kitploit
Outils/GitHubGitHub/xd20111/cve-2026-43284
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationApprentissage et ÉducationExploitation de Binaires
GitHubxd20111/cve-2026-43284

CVE-2026-43284

Exploit déterministe d'escalade de privilèges locaux du noyau Linux enchaînant deux primitives d'écriture dans le cache de pages (xfrm/ESP et RxRPC) pour un accès root fiable sur toutes les distributions majeures depuis 2017.

Voir le dépôt
2il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 CVE-2026-43284 — Dirty Frag 🚨

Dirty Frag Severity Kernel Disclosure

Escalade locale de privilèges universelle du noyau Linux


Aperçu

ChampDétail
CVECVE-2026-43284 (xfrm/ESP) + CVE-2026-43500 (RxRPC)
SurnomDirty Frag
CVSS7.8 HAUTE
TypeÉlévation locale de privilèges (LPE)
IntroduitNoyau Linux 4.10 (2017, commit cac2661c53f3)
CorrigéCommits amont f4c50a4034e6 / aa54b1d27fe0
NécessiteAccès shell local non privilégié
Vecteur distantAucun — local uniquement
Divulgué7 mai 2026 par Hyunwoo Kim (@v4bel)

Résumé de la vulnérabilité

Un défaut logique dans les sous-systèmes xfrm/ESP et RxRPC du noyau Linux permet à un utilisateur local non privilégié d'effectuer une écriture arbitraire contrôlée et déterministe dans le cache de pages de tout fichier lisible sur le système — y compris les binaires setuid comme /usr/bin/su.

La cause première est un déchiffrement sur place non sécurisé de fragments de tampon de socket partagé (skb) qui référencent des pages du cache de pages, particulièrement lors de l'utilisation de splice(2) ou sendfile(2). Cela fournit une primitive d'écriture puissante dans le cache de pages, qui peut être exploitée pour écraser des fichiers sensibles en mémoire et obtenir un accès root complet.

Deux primitives distinctes sont chaînées pour couvrir tous les cas :

  • CVE-2026-43284 — Écriture dans le cache de pages via xfrm-ESP : partage le même puits que Copy Fail mais est déclenchée via les modules esp4/esp6, indépendamment de la disponibilité de algif_aead. Nécessite des privilèges de création d'espace de noms.
  • CVE-2026-43500 — Écriture dans le cache de pages via RxRPC : ne nécessite pas de privilèges d'espace de noms, mais rxrpc.ko doit être présent (chargé par défaut sur Ubuntu). Couvre les angles morts de CVE-2026-43284.

Le chaînage des deux variantes leur permet de couvrir mutuellement leurs angles morts, obtenant un accès root fiable sur toutes les distributions majeures.

Aucune condition de concurrence. Aucune tentative. Aucun risque de plantage. Déterministe sur toutes les distributions testées.

Important : Même sur les systèmes où la mitigation publique connue de Copy Fail (liste noire d'algif_aead) est appliquée, Dirty Frag reste exploitable via CVE-2026-43284.

Comparaison avec les travaux antérieurs

Dirty Cow (2016)Dirty Pipe (2022)Copy Fail (2026)Dirty Frag (2026)
Condition de concurrence requiseOuiPartielleNonNon
Spécifique à une versionOuiOuiNonNon
FiabilitéAléatoireModéréeDéterministeDéterministe
Couverture des distributionsLimitéeLimitéeToutes depuis 2017Toutes depuis 2017
Contourne la mitigation Copy Fail——N/AOui

Impact

  • Attaquant local non privilégié → shell root
  • Affecte pratiquement toutes les distributions Linux majeures utilisant des noyaux depuis 2017
  • Très fiable, sans condition de concurrence requise
  • Contourne totalement la liste noire d'algif_aead (solution de contournement de Copy Fail)
  • Le noyau ne panique pas en cas d'échec de l'exploit

Versions affectées

CVE-2026-43284 (xfrm/ESP) : Noyau Linux du commit cac2661c53f3 (2017-01-17) jusqu'au f4c50a4034e6 (2026-05-05).

CVE-2026-43500 (RxRPC) : Noyau Linux du commit 2dc334f1a63a (2023-06-08) jusqu'au aa54b1d27fe0 (2026-05-10).

La durée de vie effective de la chaîne de vulnérabilités est d'environ 9 ans.

Toutes les distributions majeures utilisant des noyaux dans cette plage sont affectées, y compris :

DistributionVersion testéeStatut
Ubuntu 24.04.46.17.0-23-genericAffecté — correctif en cours de déploiement
RHEL 10.16.12.0-124.49.1.el10_1.x86_64Affecté — correctif en cours de déploiement
AlmaLinux 106.12.0-124.52.3.el10_1.x86_64Affecté — correctif disponible
CentOS Stream 106.12.0-224.el10.x86_64Affecté — correctif en cours de déploiement
Fedora 446.19.14-300.fc44.x86_64Affecté — correctif disponible
openSUSE Tumbleweed7.0.2-1-defaultAffecté — en cours
Debian—Affecté — en cours

Exploitation

Compilation et exécution

gcc -O0 -Wall -o exp exp.c -lutil && ./exp

Ne pas utiliser sur des systèmes que vous n'êtes pas autorisé à tester.

Nettoyage

⚠️ Important : Après avoir exécuté cet exploit, le cache de pages est contaminé. Pour vider le cache de pages pollué et assurer la stabilité du système, exécutez :

echo 3 > /proc/sys/vm/drop_caches

ou redémarrez le système.


Mitigation

Option 1 — Correctif (Recommandé)

Mettez à jour le noyau avec les correctifs amont et redémarrez.

Corrigé dans le noyau amont via :

  • CVE-2026-43284 : commit f4c50a4034e62ab75f1d5cdd191dd5f9c77fdff4
  • CVE-2026-43500 : commit aa54b1d27fe0c2b78e664a34fd0fdf7cd1960d71
# Ubuntu / Debian
sudo apt update && sudo apt upgrade -y && sudo reboot

# RHEL / AlmaLinux / CentOS Stream
sudo dnf clean metadata && sudo dnf upgrade && sudo reboot

# SUSE / openSUSE
sudo zypper refresh && sudo zypper update kernel-default && sudo reboot

# Fedora
sudo dnf upgrade --refresh && sudo reboot

Option 2 — Mettre sur liste noire les modules vulnérables (Temporaire)

Si le correctif immédiat n'est pas possible, désactivez les modules vulnérables et videz le cache de pages.

# Mettre sur liste noire les modules vulnérables
sudo sh -c 'printf "install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n" > /etc/modprobe.d/dirtyfrag.conf'

# Décharger les modules immédiatement
sudo rmmod esp4 esp6 rxrpc 2>/dev/null || true

# Vider le cache de pages
echo 3 | sudo tee /proc/sys/vm/drop_caches >/dev/null

Effets de cette solution de contournement

ComposantImpact
SSH✅ Non affecté
dm-crypt / LUKS✅ Non affecté
kTLS / TLS dans le noyau✅ Non affecté
OpenSSL / GnuTLS / NSS (constructions par défaut)✅ Non affecté
IPsec / XFRM (tunnels ESP, VPN)⚠️ Cassé — esp4 et esp6 seront indisponibles
Clients AFS / OpenAFS utilisant RxRPC⚠️ Cassé — rxrpc sera indisponible
Applications utilisant AF_ALG + AEAD directement⚠️ Vérifiez avec lsof | grep AF_ALG

Option 3 — seccomp / AppArmor (Défense en profondeur)

Pour les charges de travail non fiables — conteneurs, exécuteurs CI, environnements isolés — restreignez la création de sockets AF_ALG et splice() via une politique seccomp ou AppArmor, quel que soit l'état du correctif. Cela limite la surface d'attaque même sur des noyaux vulnérables mais ne constitue pas un correctif complet.


Détection

Vérifiez si les modules vulnérables sont actuellement chargés ou utilisés :

# Vérifier si les modules sont chargés
lsmod | grep -E 'esp4|esp6|rxrpc'

# Vérifier si un processus a une socket AF_ALG ouverte
lsof | grep AF_ALG
ss -xa | grep alg

# Confirmer que la solution de contournement est active après redémarrage
cat /etc/modprobe.d/dirtyfrag.conf

Références

Télécharger l’outil