CVE-2026-43284
xfrm: esp: 避免在共享的 skb 分片上就地解密
- 已发布
- 2026年5月8日
- 已更新
- 2026年9月8日
- 分配 CNA
- Linux
- 观察到的证据
- 2026年5月27日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H高 · 未来 30 天
- 百分位
- 99.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 Linux 内核中,以下漏洞已得到修复:xfrm: esp: 避免对共享 skb frags 进行就地解密 MSG_SPLICE_PAGES 可以将管道中的页面直接附加到 skb 上。TCP 在调用 skb_splice_from_iter() 之后会用 SKBFL_SHARED_FRAG 标记此类 skb,以便后续可能修改数据包数据的路径可以先制作一份私有副本。IPv4/IPv6 数据报的追加路径在将页面拼接到 UDP skb 中时未设置此标志。这使得由共享管道页面构成的 ESP-in-UDP 数据包看起来像一个普通的未克隆非线性 skb。ESP 输入随后会对没有 frag_list 的未克隆 skb 走无 COW 的快速路径,并在并非 skb 私有拥有的数据上进行就地解密。与 TCP 保持一致,使用 SKBFL_SHARED_FRAG 标记 IPv4/IPv6 数据报的 splice frags。同时,当存在该标志时,使 ESP 输入回退到 skb_cow_data(),从而避免 ESP 对外部支持的 frags 进行就地解密。私有的非线性 skb frags 仍使用现有的快速路径。此修复有意不改变 ESP 输出。在 esp_output_head() 中,对于非线性 skb,不调用 skb_cow_data() 而将 ESP 尾部追加到现有 skb tailroom 的路径是不可达的:当 skb->data_len 非零时,skb_tailroom() 返回零,而 ESP tailen 为正数。因此,ESP 输出要么使用单独的 destination-frag 路径,要么回退到 skb_cow_data()。
来源
36- CVE-2026-43284漏洞利用
CVE-2026-43284
- DirtyFrag漏洞利用
添加 Go 版 CVE-2026-43284 / CVE-2026-43500(dirtyfrag)本地权限提升漏洞利用程序
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。