CVE-2026-43284
xfrm: esp: 공유된 skb frags에서 제자리 복호화 방지
- 게시됨
- 2026. 5. 8.
- 업데이트됨
- 2026. 9. 8.
- CNA 할당 중
- Linux
- 증거 관찰됨
- 2026. 5. 27.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H높음 · 다음 30일
- 백분위수
- 99.8%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Linux 커널에서 다음 취약점이 해결되었습니다: xfrm: esp: 공유 skb frag에 대한 제자리 해독 방지. MSG_SPLICE_PAGES는 파이프에서 페이지를 skb에 직접 연결할 수 있습니다. TCP는 skb_splice_from_iter() 후에 이러한 skb를 SKBFL_SHARED_FRAG로 표시하므로, 패킷 데이터를 수정할 수 있는 이후 경로는 먼저 개인 복사본을 만들 수 있습니다. IPv4/IPv6 데이터그램 추가 경로는 UDP skb에 페이지를 스플라이싱할 때 이 플래그를 설정하지 않았습니다. 이로 인해 공유 파이프 페이지로 만든 ESP-in-UDP 패킷이 일반적인 복제되지 않은 비선형 skb처럼 보이게 됩니다. 그런 다음 ESP 입력은 frag_list가 없는 복제되지 않은 skb에 대해 no-COW 빠른 경로를 사용하여 skb가 개인적으로 소유하지 않은 데이터에 대해 제자리에서 해독합니다. TCP와 일치하도록 IPv4/IPv6 데이터그램 스플라이스 frag를 SKBFL_SHARED_FRAG로 표시합니다. 또한 플래그가 있는 경우 ESP 입력이 skb_cow_data()로 폴백하도록 하여 ESP가 외부에서 지원되는 frag를 제자리에서 해독하지 않도록 합니다. 개인 비선형 skb frag는 여전히 기존 빠른 경로를 사용합니다. 이것은 의도적으로 ESP 출력을 변경하지 않습니다. esp_output_head()에서 skb_cow_data()를 호출하지 않고 기존 skb tailroom에 ESP 트레일러를 추가하는 경로는 비선형 skb에는 도달할 수 없습니다. skb_tailroom()은 skb->data_len이 0이 아닐 때 0을 반환하는 반면, ESP tailen은 양수이기 때문입니다. 따라서 ESP 출력은 별도의 destination-frag 경로를 사용하거나 skb_cow_data()로 폴백합니다.
소스
35- CVE-2026-43284익스플로잇
CVE-2026-43284
- DirtyFrag익스플로잇
go CVE-2026-43284 / CVE-2026-43500 (dirtyfrag) 로컬 권한 상승 익스플로잇 추가
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.