
리눅스 커널 권한 상승 익스플로잇으로, 두 개의 페이지 캐시 쓰기 취약점(CVE-2026-43284, CVE-2026-43500)을 연쇄적으로 사용하여 주요 배포판에서 결정적 루트 액세스를 달성합니다.
이 문서는 Hyunwoo Kim (@v4bel)이 발견하고 보고한 Dirty Frag 취약점 클래스에 대해 설명합니다. xfrm-ESP Page-Cache Write (CVE-2026-43284)와 RxRPC Page-Cache Write (CVE-2026-43500)을 체이닝하여 공격자는 주요 리눅스 배포판에서 루트로 권한을 상승시킬 수 있습니다.
Dirty Frag는 Dirty Pipe 및 Copy Fail과 동일한 버그 계열에 속합니다. 이는 타이밍 윈도우나 경쟁 조건에 의존하지 않고, 실패 시 커널 패닉을 유발하지 않으며, 익스플로잇 시 매우 높은 성공률을 가진 결정론적 로직 버그입니다.
전체 기술적 세부 사항과 공개 타임라인은 동봉된 문서(이 저장소에는 포함되지 않음)를 참조하십시오.
xfrm-ESP Page-Cache Write (CVE-2026-43284)는 메인라인 커밋 f4c50a4034e6에서 수정되었습니다.RxRPC Page-Cache Write (CVE-2026-43500)는 메인라인 커밋 aa54b1d27fe0에서 수정되었습니다.[!NOTE] 이 문서가 처음 공개되었을 때(2026-05-07), 엠바고는 이미 외부에서 깨져 있었습니다. 당시에는 공개 패치나 CVE가 없었습니다. [email protected]의 관리자들과 논의한 후 Dirty Frag 공개가 이루어졌습니다. 타임라인은 기술 문서를 참조하십시오.
git clone https://github.com/V4bel/dirtyfrag.git && cd dirtyfrag && gcc -O0 -Wall -o exp exp.c -lutil && ./exp
이 PoC는 linux-distros와의 조정 후 정보 제공 목적으로 공유됩니다. 테스트 권한이 없는 시스템에서 실행하지 마십시오.
⚠️ 중요: 익스플로잇을 실행하면 페이지 캐시가 오염됩니다. 깨끗한 상태로 복원하려면 다음 중 하나를 실행하십시오:
echo 3 > /proc/sys/vm/drop_caches
또는 시스템을 재부팅하십시오.
사실상 이 취약점들은 약 9년에 걸쳐 있습니다.
테스트된 배포판 버전은 다음과 같습니다:
sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; echo 3 > /proc/sys/vm/drop_caches; true"
xfrm-ESP Page-Cache Write는 Copy Fail과 유사한 강력한 임의 4바이트 STORE 프리미티브를 제공하며 많은 배포판에서 사용 가능하지만, 네임스페이스를 생성하려면 권한이 필요합니다.
Ubuntu는 AppArmor를 통해 권한 없는 사용자 네임스페이스 생성을 제한할 수 있으므로 xfrm-ESP가 트리거되지 않을 수 있습니다. RxRPC Page-Cache Write는 네임스페이스 생성 권한이 필요하지 않지만, 많은 배포판에서 rxrpc.ko 모듈이 기본적으로 존재하지 않습니다. 그러나 Ubuntu에서는 일반적으로 rxrpc.ko가 로드됩니다.
둘을 체이닝하면 서로의 간격을 메워 모든 주요 배포판에서 루트를 얻을 수 있습니다. 자세한 내용은 기술 문서를 참조하십시오.
네 — Dirty Frag는 "Dirty Pipe"와 관련이 있으며, 이름은 버그 클래스가 struct sk_buff의 frag 멤버를 변경한다는 점을 반영합니다.
Copy Fail이 이 연구에 영감을 주었습니다. Dirty Frag 체인의 xfrm-ESP Page-Cache Write는 Copy Fail과 동일한 싱크를 공유하지만, algif_aead 완화 조치가 있는 경우에도 트리거됩니다. 따라서 Copy Fail에 대해 강화된 시스템도 Dirty Frag에 취약할 수 있습니다.
위의 완화 섹션에 있는 단계를 따르십시오.