Linux 内核 RxRPC/GSSAPI 解密路径上的本地权限提升漏洞。
rxgk_decrypt_skb()中缺少skb_cow_data()检查,允许无特权的本地攻击者破坏页缓存页面并覆盖只读文件的内存内容。
本仓库包含 CVE-2026-31635 的研究材料和概念验证代码,这是 Linux 内核 net/rxrpc/rxgk.c 中的一个本地权限提升漏洞。
该漏洞发生在 RxRPC 使用 AES-CBC 原地解密数据包时,未事先确保数据包数据是私有的。如果数据包由页缓存页面构建,内核可能直接解密到共享的文件后备内存中。
根据你的目标选择路径:
CONFIG_RXGK./dirtydecrypt --checkcd exploitmakedocs/vulnerability-analysis.md 开始docs/patch-analysis.md 和 docs/exploit-development.md⚠️ 本仓库仅用于授权的研究和测试。严禁未经明确许可在系统上使用。
运行以下检查以确定你的环境是否受影响:
uname -r
zgrep CONFIG_RXGK /proc/config.gz 2>/dev/null || grep CONFIG_RXGK /boot/config-$(uname -r)
如果内核处于 6.10–6.13 范围且 CONFIG_RXGK 已启用,则系统可能容易受攻击。
然后使用漏洞利用程序的 PoC 验证模式:
cd exploit
./dirtydecrypt --check
如果检查成功,系统存在漏洞。如果检查失败或报告缺少 RxRPC 支持,则内核不可利用。
该漏洞利用一个畸形的 RxRPC 数据包,强制内核将数据解密到共享的页缓存页面中。
步骤:
rxgk_decrypt_skb()。漏洞利用程序在 exploit/dirtydecrypt.c 中演示。
6.10 至 6.13CONFIG_RXGK=m 或 CONFIG_RXGK=yrxgkCONFIG_RXGK 默认禁用git clone https://github.com/0xFuffM3/CVE-2026-31635-DirtyDecrypt.git
cd exploit
make
构建完全静态的二进制文件:
make static
./dirtydecrypt --check
示例用法:
./dirtydecrypt -f /usr/bin/sudo -o /tmp/sudo_patched
./dirtydecrypt -p shellcode/payload.bin
docs/vulnerability-analysis.mddocs/exploit-development.mddocs/patch-analysis.mddocs/affected-kernels.md如果不需要 RxRPC,请禁用它:
sudo rmmod rxrpc
sudo modprobe -r rxgk
echo "blacklist rxrpc" | sudo tee /etc/modprobe.d/blacklist-rxrpc.conf
升级到已修补的内核版本:
6.13.26.12.106.6.75审计相关的套接字创建和密钥操作:
sudo auditctl -a always,exit -F arch=b64 -S socket -F a0=28 -k rxrpc_sock
问:这个漏洞利用程序能修改磁盘上的文件吗?
答:不能。该漏洞仅破坏页缓存内容;磁盘上的后备文件在页面被刷出之前保持不变。
问:这个漏洞在 6.13 之后的内核中存在吗?
答:不存在。补丁已被反向移植,6.13.2 之后的内核中易受攻击的代码路径已被修复。
问:最安全的测试方法是什么?
答:使用隔离的虚拟机,运行易受攻击的默认内核和一次性用户帐户。
问:在哪里可以找到漏洞利用源代码?
答:参见 exploit/dirtydecrypt.c 和 exploit/README.md。
CVE-2026-31635-DirtyDecrypt/
├── README.md
├── LICENSE
├── DISCLAIMER.md
├── CHANGELOG.md
├── exploit/
│ ├── README.md
│ ├── dirtydecrypt.c
│ ├── Makefile
│ └── shellcode/
│ └── payload.asm
└── docs/
├── vulnerability-analysis.md
├── exploit-development.md
├── affected-kernels.md
├── patch-analysis.md
└── references.md
MIT — 参见 LICENSE。
本仓库仅用于教育目的和授权的安全研究。
| 属性 | 详情 |
|---|
| CVE | CVE-2026-31635 |
| 组件 | net/rxrpc/rxgk.c — rxgk_decrypt_skb() |
| 根本原因 | 解密前缺少 skb_cow_data() 检查 |
| 影响 | 本地权限提升至 root |
| 受影响内核 | 6.10 – 6.13 |
| 修复版本 | 6.13.2 · 6.12.10 · 6.6.75 |