
लिनक्स कर्नेल विशेषाधिकार वृद्धि शोषण जो दो पेज-कैश राइट भेद्यताओं (CVE-2026-43284, CVE-2026-43500) को जोड़कर प्रमुख वितरणों पर निर्धारित रूट एक्सेस प्राप्त करता है।
यह दस्तावेज़ Dirty Frag भेद्यता वर्ग की व्याख्या करता है, जिसे Hyunwoo Kim (@v4bel) द्वारा खोजा और रिपोर्ट किया गया। xfrm-ESP Page-Cache Write (CVE-2026-43284) को RxRPC Page-Cache Write (CVE-2026-43500) के साथ जोड़कर, एक हमलावर प्रमुख लिनक्स वितरणों पर रूट तक पहुंच प्राप्त कर सकता है।
Dirty Frag उसी बग परिवार का विस्तार है जिसमें Dirty Pipe और Copy Fail आते हैं। यह एक नियतात्मक लॉजिक बग है जो टाइमिंग विंडो या रेस पर निर्भर नहीं करता, विफलता पर कर्नेल पैनिक उत्पन्न नहीं करता, और शोषण किए जाने पर इसकी सफलता दर बहुत अधिक होती है।
पूर्ण तकनीकी विवरण और प्रकटीकरण समयरेखा के लिए, साथ में दिया गया राइट-अप देखें (इस रिपॉजिटरी में शामिल नहीं है)।
xfrm-ESP Page-Cache Write (CVE-2026-43284) को मेनलाइन में कमिट f4c50a4034e6 पर ठीक किया गया।RxRPC Page-Cache Write (CVE-2026-43500) को मेनलाइन में कमिट aa54b1d27fe0 पर ठीक किया गया।[!NOTE] जब यह दस्तावेज़ पहली बार जारी किया गया था (2026-05-07), एम्बार्गो पहले ही बाहरी रूप से टूट चुका था। उस समय, कोई सार्वजनिक पैच या CVE उपलब्ध नहीं था। [email protected] पर अनुरक्षकों के साथ चर्चा के बाद, Dirty Frag प्रकटीकरण प्रकाशित किया गया। समयरेखा के लिए तकनीकी राइट-अप देखें।
git clone https://github.com/V4bel/dirtyfrag.git && cd dirtyfrag && gcc -O0 -Wall -o exp exp.c -lutil && ./exp
यह PoC linux-distros के साथ समन्वय के बाद सूचनात्मक उद्देश्यों के लिए साझा किया गया है। इसे उन सिस्टमों पर न चलाएं जिनके परीक्षण के लिए आप अधिकृत नहीं हैं।
⚠️ महत्वपूर्ण: एक्सप्लॉइट चलाने से पेज कैश प्रदूषित हो जाता है। स्वच्छ स्थिति बहाल करने के लिए, निम्न में से कोई एक चलाएं:
echo 3 > /proc/sys/vm/drop_caches
या मशीन को रिबूट करें।
प्रभावी रूप से, ये भेद्यताएँ लगभग नौ वर्षों की अवधि को कवर करती हैं।
परीक्षण किए गए वितरण संस्करणों में शामिल हैं:
sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; echo 3 > /proc/sys/vm/drop_caches; true"
xfrm-ESP Page-Cache Write कॉपी फेल के समान एक मजबूत आर्बिट्ररी 4-बाइट STORE प्रिमिटिव प्रदान करता है और कई वितरणों पर उपलब्ध है, लेकिन नेमस्पेस बनाने के लिए विशेषाधिकार की आवश्यकता होती है।
Ubuntu AppArmor के माध्यम से अनप्रिविलेज्ड यूज़र नेमस्पेस निर्माण को प्रतिबंधित कर सकता है, जिससे xfrm-ESP ट्रिगर नहीं हो पाता। RxRPC Page-Cache Write को नेमस्पेस निर्माण विशेषाधिकारों की आवश्यकता नहीं होती, लेकिन rxrpc.ko मॉड्यूल कई वितरणों पर डिफ़ॉल्ट रूप से मौजूद नहीं होता। हालाँकि, Ubuntu पर rxrpc.ko सामान्यतः लोड किया जाता है।
दोनों को श्रृंखलाबद्ध करने से एक-दूसरे की कमियाँ पूरी हो जाती हैं, जिससे सभी प्रमुख वितरणों पर रूट प्राप्त किया जा सकता है। विवरण के लिए तकनीकी राइट-अप देखें।
हाँ — Dirty Frag "Dirty Pipe" से संबंधित है, और यह नाम दर्शाता है कि यह बग वर्ग struct sk_buff के frag सदस्य को परिवर्तित करता है।
Copy Fail ने इस शोध को प्रेरित किया। Dirty Frag श्रृंखला में xfrm-ESP Page-Cache Write, Copy Fail के समान सिंक साझा करता है, लेकिन यह तब भी ट्रिगर होता है जब algif_aead मिटिगेशन मौजूद हो। इस प्रकार, Copy Fail के विरुद्ध हार्डन किए गए सिस्टम अभी भी Dirty Frag के प्रति संवेदनशील हो सकते हैं।
ऊपर दिए गए शमन अनुभाग में दिए गए चरणों का पालन करें।