
# CVE-2026-46300 (Fragnesia) — 교육용 저장소 CVE-2026-46300(Fragnesia)에 대해 상세히 다루는 교육용 저장소로, Linux 커널의 로컬 권한 상승 취약점입니다. 기술적 분석, 영향받는 시스템, 탐지 지표, 그리고 방어 팀을 위한 조치 단계를 제공합니다.
인지 제고 전용 저장소입니다. 이 저장소는 익스플로잇 코드를 포함하지 않습니다. 그 목적은 시스템 관리자, 엔지니어 및 보안 팀에게 취약점의 성격과 이용 가능한 대응 조치를 알리는 것입니다.
| 항목 | 값 |
|---|---|
| CVE | CVE-2026-46300 |
| 이름 | Fragnesia |
| 심각도 | High (CVSS 7.8) |
| 유형 | Local Privilege Escalation (LPE) |
| 구성 요소 | Linux Kernel — XFRM ESP-in-TCP subsystem |
| 발견자 | William Bowling (V12 Security / Zellic.io) |
| 공개일 | 2026년 5월 14일 |
| 업스트림 패치 | 2026년 5월 13일 — [PATCH net] net: skbuff: preserve shared-frag marker during coalescing |
| 공개 PoC | ✅ 예 (공개 당일 게시) |
| ITW 악용 | ❌ 현재까지 관찰된 사례 없음 |
Fragnesia는 2주 만에 Linux 커널 IPsec 하위 시스템에서 발견된 일련의 취약점 중 세 번째 취약점입니다:
Dirty Frag (CVE-2026-43284) ──► Copy Fail (CVE-2026-43500) ──► Fragnesia (CVE-2026-46300)
Mai 2026 Mai 2026 14 mai 2026
아이러니하게도 Dirty Frag 패치가 Fragnesia 취약점을 잠복적으로 활성화했습니다 — CVE-2026-43284 수정은 2013년 커밋부터 존재하던 버그를 노출하는 코드 경로를 도입했습니다.
"Fragnesia was accidentally activated by the patch fixing CVE-2026-43284."
— Hyunwoo Kim, Dirty Frag 발견자
결함은 커널 소켓 버퍼 코드의 skb_try_coalesce() 함수에 있습니다. 버퍼 간 프래그먼트 병합 시 SKBFL_SHARED_FRAG 마커가 전파되지 않아, 커널이 프래그먼트가 페이지 캐시의 페이지(예: splice()를 통해 메모리에 매핑된 파일)에 기반을 두고 있다는 사실을 추적하지 못하게 됩니다.
1. L'attaquant ouvre un socket TCP
2. Il splice() des pages d'un fichier read-only (ex. /usr/bin/su) dans la receive queue
3. Le socket bascule en mode espintcp (ULP)
4. Le noyau traite les pages du fichier comme du texte chiffré ESP
5. La décryption AES-GCM in-place écrit des octets contrôlés dans le page cache
6. /usr/bin/su en mémoire est corrompu → exécution de code root au prochain appel
reboot하면 상태 복원)CAP_NET_ADMIN 획득su에 국한되지 않음2026년 5월 13일 이전에 출시된 모든 Linux 커널 중 SKBFL_SHARED_FRAG 메커니즘을 포함하는 경우 영향받습니다.
영향을 받는 배포판은 특히 다음과 같습니다:
패치된 커널로 업데이트합니다:
# Debian / Ubuntu
sudo apt-get update && sudo apt-get dist-upgrade -y
sudo reboot
uname -r # Vérifier la version du nouveau noyau
# RHEL / AlmaLinux / Rocky Linux
sudo dnf clean metadata && sudo dnf upgrade -y
sudo reboot
# Arch Linux
sudo pacman -Syu
sudo reboot
즉시 업데이트가 불가능한 경우:
# Décharger les modules actifs
sudo rmmod esp4 esp6 rxrpc 2>/dev/null; true
# Blacklister définitivement les modules
printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' \
| sudo tee /etc/modprobe.d/fragnesia.conf
# Régénérer initramfs (Debian/Ubuntu)
sudo update-initramfs -u
⚠️ Dirty Frag에 사용된 것과 동일한 모듈 블랙리스트가 Fragnesia도 함께 차단합니다.
# Vérifier si les modules vulnérables sont chargés
lsmod | grep -E '^esp4|^esp6|^rxrpc'
# Si la commande retourne du contenu → le système est exposé
# Vérifier la version du noyau actuel
uname -r
cat /etc/os-release
AF_ALG 소켓 생성을 금지/etc/passwd, /etc/sudoers, /etc/shadow, /usr/bin/su에 대한 비정상적인 접근을 모니터링splice, add_key, unshare 시스템 호출을 제한패치 적용 전에 악용이 의심되는 경우:
sync; echo 3 | sudo tee /proc/sys/vm/drop_caches
⚠️ 이는 메모리 내 복사본만 제거합니다. 공격자가 이미 root 권한을 획득하고 백도어를 설치했다면 이 명령만으로는 충분하지 않습니다 — 시스템을 완전히 침해된 것으로 간주하십시오.
탐지 도구는 다음을 모니터링해야 합니다:
/usr/bin/su, /usr/bin/sudo, /bin/bash에 대한 메모리 내 비정상적인 접근 또는 수정splice(), add_key(), unshare()espintcp 네트워크 활동🔎 디스크 파일 분석만 기반으로 하는 보안 도구는 이 악용을 탐지할 수 없습니다. 디스크의 바이너리가 그대로 유지되기 때문입니다.
이 저장소는 교육 및 방어 목적으로만 게시되었습니다. 익스플로잇(PoC) 코드를 포함하지 않습니다.
이 저장소의 정보를 악의적인 목적으로 사용하거나 제3자 시스템에 명시적 허가 없이 사용하는 것은 불법이며 윤리에 어긋납니다. 작성자는 이러한 정보의 오용으로 인한 어떠한 책임도 지지 않습니다.
책임 있는 공개(Responsible Disclosure) — 취약점을 발견하면 책임 있는 공개 관행을 따르고, 공개 전에 관련 보안 팀에 연락하십시오.
Maxime288 — github.com/Maxime288
보안 정보 수집 저장소 — Linux 주요 취약점 추적
| 배포판 | 패치 상태 |
|---|
| Ubuntu 22.04 / 24.04 | ✅ 패치됨 |
| Debian 11 / 12 | ✅ 패치됨 |
| AlmaLinux | ✅ 패치됨 (RHEL보다 먼저) |
| Red Hat / RHEL | ✅ 권고 게시됨 |
| SUSE / openSUSE | ✅ 권고 게시됨 |
| Amazon Linux | ✅ 권고 게시됨 |
| Fedora | ✅ 패치됨 |
| Arch Linux | ✅ 패치됨 |
| CentOS / Rocky Linux | ✅ 패치됨 |