
लिनक्स कर्नेल विशेषाधिकार वृद्धि शोषण दो पेज-कैश लिखने की कमजोरियों (CVE-2026-43284, CVE-2026-43500) को जोड़कर बिना रेस कंडीशन के प्रमुख वितरणों पर निश्चित रूट पहुंच प्रदान करता है।

यह दस्तावेज़ Dirty Frag भेद्यता वर्ग का वर्णन करता है, जिसे पहली बार Hyunwoo Kim (@v4bel) द्वारा खोजा और रिपोर्ट किया गया था, जो xfrm-ESP Page-Cache Write (CVE-2026-43284) भेद्यता और RxRPC Page-Cache Write (CVE-2026-43500) भेद्यता को श्रृंखलित करके प्रमुख Linux वितरणों पर रूट विशेषाधिकार प्राप्त कर सकता है।
Dirty Frag एक ऐसा मामला है जो उस बग वर्ग का विस्तार करता है जिससे Dirty Pipe और Copy Fail संबंधित हैं। चूंकि यह एक नियतात्मक तर्क बग है जो समय विंडो पर निर्भर नहीं करता, इसलिए कोई रेस कंडीशन आवश्यक नहीं है, एक्सप्लॉइट विफल होने पर कर्नेल पैनिक नहीं करता, और सफलता दर बहुत अधिक है।
विस्तृत तकनीकी जानकारी और समयरेखा के लिए, यहाँ देखें।
xfrm-ESP Page-Cache Write (CVE-2026-43284) को मेनलाइन f4c50a4034e6 में पैच किया गया था।RxRPC Page-Cache Write (CVE-2026-43500) को मेनलाइन aa54b1d27fe0 में पैच किया गया था।[!NOTE] जब यह दस्तावेज़ पहली बार सार्वजनिक किया गया (2026-05-07), तो बाहरी कारकों के कारण प्रतिबंध तोड़ दिया गया था, इसलिए अभी तक कोई पैच या CVE मौजूद नहीं था। उस समय [email protected] पर अनुरक्षकों के साथ परामर्श के बाद, Dirty Frag दस्तावेज़ उनके अनुरोध पर प्रकाशित किया गया था। प्रकटीकरण समयरेखा के लिए, तकनीकी विवरण देखें।
git clone https://github.com/V4bel/dirtyfrag.git && cd dirtyfrag && gcc -O0 -Wall -o exp exp.c -lutil && ./exp
यह PoC linux-distros के साथ परामर्श के बाद सटीक जानकारी के रूप में प्रदान किया गया है। इसका उपयोग उन सिस्टमों पर न करें जिनका परीक्षण करने के लिए आप अधिकृत नहीं हैं।
⚠️ महत्वपूर्ण: इस एक्सप्लॉइट को चलाने के बाद, पेज कैश दूषित हो जाता है। दूषित पेज कैश को साफ करने और सिस्टम स्थिरता सुनिश्चित करने के लिए, निम्नलिखित चलाएँ:
echo 3 > /proc/sys/vm/drop_caches
या सिस्टम को रिबूट करें।
दूसरे शब्दों में, भेद्यताओं का प्रभावी जीवनकाल लगभग 9 वर्ष है।
इस Dirty Frag का निम्नलिखित वितरण संस्करणों पर परीक्षण किया गया है।
sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; echo 3 > /proc/sys/vm/drop_caches; true"
xfrm-ESP Page-Cache Write, Copy Fail की तरह एक शक्तिशाली मनमाना 4-बाइट STORE प्रिमिटिव प्रदान करता है, और अधिकांश वितरणों में शामिल है, लेकिन इसके लिए नेमस्पेस बनाने का विशेषाधिकार आवश्यक है।
Ubuntu कभी-कभी AppArmor नीति के माध्यम से अनप्रिविलेज्ड यूज़र नेमस्पेस निर्माण को अवरुद्ध करता है। ऐसे वातावरण में, xfrm-ESP Page-Cache Write को ट्रिगर नहीं किया जा सकता। RxRPC Page-Cache Write को नेमस्पेस बनाने के विशेषाधिकार की आवश्यकता नहीं है, लेकिन rxrpc.ko मॉड्यूल स्वयं अधिकांश वितरणों में शामिल नहीं है। हालांकि, Ubuntu पर, rxrpc.ko मॉड्यूल डिफ़ॉल्ट रूप से लोड किया जाता है।
दोनों वेरिएंट को श्रृंखलित करने से अंध धब्बे एक-दूसरे को ढक लेते हैं, जिससे प्रत्येक प्रमुख वितरण पर रूट विशेषाधिकार प्राप्त किए जा सकते हैं। विवरण के लिए, तकनीकी विवरण दस्तावेज़ देखें।
हाँ, हाँ, मुझे पता है। हालांकि, यह भेद्यता "Dirty Pipe" की वंशज है, और यह एक बग वर्ग है जो struct sk_buff के frag सदस्य को "गंदा" करता है, इसलिए यह नाम सबसे उपयुक्त है।
Copy Fail इस शोध को शुरू करने की प्रेरणा था। विशेष रूप से, Dirty Frag भेद्यता श्रृंखला में xfrm-ESP Page-Cache Write, Copy Fail के समान sink साझा करता है। हालांकि, यह algif_aead मॉड्यूल उपलब्ध होने या न होने पर भी ट्रिगर होता है। दूसरे शब्दों में, उन सिस्टमों पर भी जहां सार्वजनिक रूप से ज्ञात Copy Fail शमन (algif_aead ब्लैकलिस्ट) लागू है, आपका Linux अभी भी Dirty Frag के प्रति संवेदनशील है।
ऊपर शमन अनुभाग देखें।