# CVE-2026-46300(Fragnesia)教育性仓库 该教育性仓库详细介绍了 CVE-2026-46300(Fragnesia),一个 Linux 内核本地权限提升漏洞。为防御团队提供技术分析、受影响系统、检测指标及修复步骤。
仅用于意识提升的仓库。 本仓库不包含利用代码。其目的是向系统管理员、工程师和安全团队告知该漏洞的性质以及可用的修复措施。
| 字段 | 值 |
|---|---|
| CVE | CVE-2026-46300 |
| 名称 | Fragnesia |
| 严重性 | High (CVSS 7.8) |
| 类型 | Local Privilege Escalation (LPE) |
| 组件 | Linux Kernel — XFRM ESP-in-TCP subsystem |
| 发现者 | William Bowling (V12 Security / Zellic.io) |
| 披露时间 | 2026 年 5 月 14 日 |
| 上游补丁 | 2026 年 5 月 13 日 — [PATCH net] net: skbuff: preserve shared-frag marker during coalescing |
| 公开 PoC | ✅ 是(披露当天发布) |
| 在野利用 | ❌ 至今未观察到 |
Fragnesia 是两周内在 Linux 内核 IPsec 子系统中发现的一系列漏洞中的第三个:
Dirty Frag (CVE-2026-43284) ──► Copy Fail (CVE-2026-43500) ──► Fragnesia (CVE-2026-46300)
Mai 2026 Mai 2026 14 mai 2026
讽刺的是,Dirty Frag 的补丁在潜在层面激活了 Fragnesia 漏洞 — CVE-2026-43284 的修复引入了一条代码路径,暴露了一个自 2013 年提交以来就一直存在的 bug。
“Fragnesia 是被修复 CVE-2026-43284 的补丁意外激活的。”
— Hyunwoo Kim,Dirty Frag 的发现者
该漏洞位于内核 socket-buffer 代码的 skb_try_coalesce() 函数中。在缓冲区之间合并分片(fragments)时,SKBFL_SHARED_FRAG 标记未被传播,导致内核丢失了某个分片与 page cache 页面相关联(例如:通过 splice() 映射到内存的文件)的追踪信息。
1. L'attaquant ouvre un socket TCP
2. Il splice() des pages d'un fichier read-only (ex. /usr/bin/su) dans la receive queue
3. Le socket bascule en mode espintcp (ULP)
4. Le noyau traite les pages du fichier comme du texte chiffré ESP
5. La décryption AES-GCM in-place écrit des octets contrôlés dans le page cache
6. /usr/bin/su en mémoire est corrompu → exécution de code root au prochain appel
reboot 即可恢复状态)CAP_NET_ADMINsu2026 年 5 月 13 日之前发布的所有 Linux 内核,包括包含 SKBFL_SHARED_FRAG 机制的版本。
受影响的分发版尤其包括:
| 发行版 | 补丁状态 |
|---|---|
| Ubuntu 22.04 / 24.04 | ✅ 已修补 |
| Debian 11 / 12 | ✅ 已修补 |
| AlmaLinux | ✅ 已修补(早于 RHEL) |
| Red Hat / RHEL | ✅ 已发布安全公告 |
| SUSE / openSUSE | ✅ 已发布安全公告 |
| Amazon Linux | ✅ 已发布安全公告 |
| Fedora | ✅ 已修补 |
| Arch Linux | ✅ 已修补 |
| CentOS / Rocky Linux | ✅ 已修补 |
更新到已修复的内核:
# Debian / Ubuntu
sudo apt-get update && sudo apt-get dist-upgrade -y
sudo reboot
uname -r # Vérifier la version du nouveau noyau
# RHEL / AlmaLinux / Rocky Linux
sudo dnf clean metadata && sudo dnf upgrade -y
sudo reboot
# Arch Linux
sudo pacman -Syu
sudo reboot
如果无法立即更新:
# Décharger les modules actifs
sudo rmmod esp4 esp6 rxrpc 2>/dev/null; true
# Blacklister définitivement les modules
printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' \
| sudo tee /etc/modprobe.d/fragnesia.conf
# Régénérer initramfs (Debian/Ubuntu)
sudo update-initramfs -u
⚠️ 与 Dirty Frag 所用的相同模块黑名单同样覆盖 Fragnesia。
# Vérifier si les modules vulnérables sont chargés
lsmod | grep -E '^esp4|^esp6|^rxrpc'
# Si la commande retourne du contenu → le système est exposé
# Vérifier la version du noyau actuel
uname -r
cat /etc/os-release
AF_ALG socket/etc/passwd、/etc/sudoers、/etc/shadow、/usr/bin/su 的异常访问splice、add_key 和 unshare 系统调用如果在应用补丁之前怀疑已被利用:
sync; echo 3 | sudo tee /proc/sys/vm/drop_caches
⚠️ 这只会清除内存中的副本。如果攻击者已经获得 root 权限并安装了后门,此命令并不足够 — 应将系统视为完全失陷。
检测工具应监控:
/usr/bin/su、/usr/bin/sudo、/bin/bash 的异常访问或内存中修改splice()、add_key()、unshare()espintcp 网络活动🔎 仅基于磁盘文件分析的安全工具无法检测此利用,因为磁盘上的二进制文件保持完好无损。
本仓库发布的目的仅限于教育和防御。其中不包含任何利用代码(PoC)。
将本仓库中的信息用于恶意目的,或在未经明确授权的情况下用于第三方系统,均属非法且违背道德。作者对任何滥用这些信息的行为不承担任何责任。
负责任披露(Responsible Disclosure) — 如果您发现漏洞,请遵循负责任披露实践,并在任何公开之前联系相关安全团队。
Maxime288 — github.com/Maxime288
安全情报仓库 — Linux 关键漏洞跟踪