
このプロジェクトは、Fragnesia (CVE-2026-46300) TryHackME ラボの完了と分析を文書化したものです。このラボは、ディスク上のファイルを変更せずにキャッシュされたファイルページを改ざんすることでローカル特権昇格を達成可能な、Linux カーネルのページキャッシュ破損脆弱性を示しています。
このプロジェクトは、Fragnesia (CVE-2026-46300) TryHackMEラボの完了と分析を文書化したものです。このラボは、ディスク上のファイルを変更せずにキャッシュされたファイルページを改変することでローカル権限昇格を達成できる、Linuxカーネルのページキャッシュ破壊脆弱性を示しています。
. Fragnesia脆弱性チェーンを理解する。 . Linuxページキャッシュ破壊技術を分析する。 . 非特権ユーザーからホストrootへの権限昇格を観察する。 . 以下の役割を理解する:
| コンポーネント | 詳細 |
|---|---|
| プラットフォーム | TryHackMe |
| 脆弱性 | CVE-2026-46300 |
| OS | Ubuntu 22.04.5 LTS |
| カーネル | Linux 6.8.0-1017-aws |
| ユーザー | Karen |
| 権限レベル | 非特権ユーザー |
Fragnesiaは、ESP-in-TCP受信パスを通じてページキャッシュにバックアップされたファイルページの決定論的な改変を可能にするLinuxカーネルの脆弱性です。この脆弱性は、パケット結合時の共有ソケットバッファフラグメントの不適切な処理に起因し、キャッシュされたファイルコンテンツへの制御されたバイト改変を可能にします。
| プロパティ |
|---|
ステージ1 - ページキャッシュ破壊
エクスプロイトは非特権ユーザーアカウントからコンパイルおよび実行されました。
cd /home/karen/fragnesia
gcc -02 -w fragnesia.c -o exp ./exp
エクスプロイトは以下のキャッシュコピーを改変しました:
/usr/bin/su
ディスクに保存されたファイルは変更せずに。
エクスプロイトはユーザー名前空間を作成し、その名前空間内でUID 0を取得しました。
whoami
root
しかし、保護されたリソースへのアクセス試行は失敗しました:
cat /root/flag.txt
permision denied
これは、名前空間rootがホストrootと同等ではないことを示しました。
名前空間シェルを終了した後:
exit
/usr/bin/su
破損した/usr/bin/suのページキャッシュコピーが攻撃者制御のコードを実行しました。
whoami
root
id
uid=0(root) gid=0(root)
プロセスは今や真のホストレベルのroot権限を保持していました。
THM{fragnesia_skb_coalesce_amnesia}
エクスプロイトがメモリのみに影響を与えたことを検証するために:
sha256sum /usr/bin/su
ハッシュは元のバイナリと一致し、以下を確認しました: . ディスクファイルは変更されていません。 . ページキャッシュコピーのみが改変されました。
破損したページキャッシュエントリは以下を使用して削除されました:
sudo sh -c 'echo 3 > /proc/sys/vm/ drop_caches'
キャッシュが追い出された後、/usr/bin/suは正常な動作に戻り、認証が必要になりました。
TryHackMe – Fragnesia (CVE-2026-46300) Linuxカーネルドキュメント CVE-2026-46300研究資料
Ejepu Benedict Amaechi プロジェクトは以下の一環として完了し文書化されました: TryHackMeでの実践的なサイバーセキュリティトレーニング。
| 値 |
|---|
| CVE | CVE-2026-46300 |
| サブシステム | xfrm ESP-in-TCP |
| プリミティブ | 1バイト書き込み |
| 競合条件の必要性 | いいえ |
| コンテナエスケープの可能性 | はい |
| ターゲット | Linuxページキャッシュ |