Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Fragnesia-CVE-2026-46300 — Repository educativo che descrive CVE-2026-46300 (Fragnesia), una vulnerabilità di escalation locale dei privilegi nel kernel Linux. Fornisce analisi tecnica, sistemi interessati, indicatori di rilevamento e passaggi di remediation per i team difensivi. | Kitploit
Strumenti/GitHubGitHub/maxime288/fragnesia-cve-2026-46300
Gestione degli Indicatori di Compromissione (IOC)Escalation di PrivilegiAnalisi delle VulnerabilitàThreat IntelligenceApprendimento e FormazioneRisposta agli IncidentiRisorse CurateBinary Exploitation

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHubmaxime288/fragnesia-cve-2026-46300

Fragnesia-CVE-2026-46300

Repository educativo che descrive CVE-2026-46300 (Fragnesia), una vulnerabilità di escalation locale dei privilegi nel kernel Linux. Fornisce analisi tecnica, sistemi interessati, indicatori di rilevamento e passaggi di remediation per i team difensivi.

Vedi Repository
324 mesi faNon ancora revisionato
Condividi

🔴 Fragnesia — CVE-2026-46300

Elevazione dei privilegi nel kernel Linux · CVSS 7.8 · Divulgato il 14 maggio 2026

Deposito di sensibilizzazione solamente. Questo repository non contiene codice di exploit. Il suo obiettivo è informare gli amministratori di sistema, ingegneri e team di sicurezza sulla natura della vulnerabilità e le misure di remediation disponibili.


📋 Riepilogo

CampoValore
CVECVE-2026-46300
NomeFragnesia
GravitàHigh (CVSS 7.8)
TipoLocal Privilege Escalation (LPE)
ComponenteLinux Kernel — XFRM ESP-in-TCP subsystem
ScopritoreWilliam Bowling (V12 Security / Zellic.io)
Divulgazione14 maggio 2026
Patch upstream13 maggio 2026 — [PATCH net] net: skbuff: preserve shared-frag marker during coalescing
PoC pubblico✅ Sì (pubblicato il giorno della divulgazione)
Sfruttamento ITW❌ Nessuna osservata ad oggi

🧬 Contesto e genealogia

Fragnesia è la terza vulnerabilità di una serie scoperta nel sottosistema IPsec del kernel Linux nell'arco di due settimane:

Dirty Frag (CVE-2026-43284)  ──►  Copy Fail (CVE-2026-43500)  ──►  Fragnesia (CVE-2026-46300)
         Maggio 2026                     Maggio 2026                     14 maggio 2026

Ironically, la patch di Dirty Frag ha attivato latentemente la falla Fragnesia — la correzione di CVE-2026-43284 ha introdotto un percorso di codice che espone un bug preesistente da un commit risalente al 2013.

"Fragnesia was accidentally activated by the patch fixing CVE-2026-43284."
— Hyunwoo Kim, scopritore di Dirty Frag


🔬 Analisi tecnica

Origine del bug

La falla risiede nella funzione skb_try_coalesce() del codice socket-buffer del kernel. Durante la fusione di frammenti tra buffer, il marcatore SKBFL_SHARED_FRAG non veniva propagato, facendo perdere al kernel traccia del fatto che un frammento era appoggiato a pagine della page cache (es.: un file mappato in memoria tramite splice()).

Catena di sfruttamento

1. L'attaccante apre un socket TCP  
2. Esegue splice() di pagine da un file read-only (es. /usr/bin/su) nella receive queue  
3. Il socket passa in modalità espintcp (ULP)  
4. Il kernel tratta le pagine del file come testo cifrato ESP  
5. La decifratura AES-GCM in-place scrive byte controllati nella page cache  
6. /usr/bin/su in memoria viene corrotto → esecuzione di codice root alla prossima chiamata

Caratteristiche notevoli

  • ✅ Nessuna race condition — sfruttamento 100% deterministico
  • ✅ Senza modifica del disco — solo la copia in memoria viene alterata (un reboot ripristina lo stato)
  • ✅ Utilizza i user namespaces (attivati di default) per ottenere CAP_NET_ADMIN senza privilegi elevati
  • ✅ Qualsiasi file leggibile dall'attaccante può essere preso di mira, non solo su
  • ⚠️ Difficile da rilevare dagli strumenti tradizionali basati sul disco

🎯 Sistemi interessati

Tutti i kernel Linux rilasciati prima del 13 maggio 2026 che includono il meccanismo SKBFL_SHARED_FRAG.

Le distribuzioni interessate includono in particolare:

DistribuzioneStato patch
Ubuntu 22.04 / 24.04✅ Patchato
Debian 11 / 12✅ Patchato
AlmaLinux✅ Patchato (prima di RHEL)
Red Hat / RHEL✅ Advisory pubblicato
SUSE / openSUSE✅ Advisory pubblicato
Amazon Linux✅ Advisory pubblicato
Fedora✅ Patchato
Arch Linux✅ Patchato
CentOS / Rocky Linux✅ Patchato

Ambienti ad alto rischio

  • 🏢 Server multi-utente e jump server
  • ☸️ Nodi worker Kubernetes
  • 🏗️ Fattorie CI/CD e build runner condivisi
  • ☁️ Piattaforme cloud SaaS che eseguono codice utente
  • 🐳 Cluster di container (page cache condivisa sull'host)

🛡️ Rimedio

1. Patch — Soluzione definitiva

Aggiornare a un kernel patchato:

# Debian / Ubuntu
sudo apt-get update && sudo apt-get dist-upgrade -y
sudo reboot
uname -r  # Verificare la versione del nuovo kernel

# RHEL / AlmaLinux / Rocky Linux
sudo dnf clean metadata && sudo dnf upgrade -y
sudo reboot

# Arch Linux
sudo pacman -Syu
sudo reboot

2. Mitigazione temporanea — Disattivazione dei moduli vulnerabili

Se un aggiornamento immediato non è possibile:

# Scaricare i moduli attivi
sudo rmmod esp4 esp6 rxrpc 2>/dev/null; true

# Blacklistare definitivamente i moduli
printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' \
  | sudo tee /etc/modprobe.d/fragnesia.conf

# Rigenerare initramfs (Debian/Ubuntu)
sudo update-initramfs -u

⚠️ La stessa blacklist di moduli usata per Dirty Frag copre anche Fragnesia.

3. Verificare l'esposizione del sistema

# Verificare se i moduli vulnerabili sono caricati
lsmod | grep -E '^esp4|^esp6|^rxrpc'
# Se il comando restituisce contenuto → il sistema è esposto

# Verificare la versione del kernel attuale
uname -r
cat /etc/os-release

4. Misure complementari (ambienti container/cloud)

  • Vietare la creazione di socket AF_ALG tramite Seccomp
  • Bloccare la creazione di user namespaces non privilegiati
  • Monitorare gli accessi anomali a /etc/passwd, /etc/sudoers, /etc/shadow, /usr/bin/su
  • Limitare le chiamate di sistema splice, add_key e unshare per gli utenti non privilegiati

5. Post-sfruttamento — Flush della page cache

Se si sospetta uno sfruttamento prima dell'applicazione della patch:

sync; echo 3 | sudo tee /proc/sys/vm/drop_caches

⚠️ Questo cancella solo la copia in memoria. Se un attaccante ha già ottenuto i diritti root e installato una backdoor, questo comando non è sufficiente — trattare il sistema come completamente compromesso.


🔍 Rilevamento

Indicatori di compromissione (IoC)

Gli strumenti di rilevamento devono monitorare:

  • Accesso o modifica anomala di /usr/bin/su, /usr/bin/sudo, /bin/bash in memoria
  • Chiamate di sistema inusuali: splice(), add_key(), unshare() da parte di utenti non privilegiati
  • Creazione di user namespaces di rete su sistemi dove non è previsto
  • Attività di rete espintcp su socket di utenti non privilegiati

🔎 Gli strumenti di sicurezza basati solo sull'analisi dei file su disco non possono rilevare questo sfruttamento, perché il binario su disco rimane intatto.


📚 Riferimenti ufficiali

Scarica lo strumento