Linux CVE-2026-43284 & CVE-2026-43500
复制自 @V4bel :) 感谢 :)
本文档描述了 Dirty Frag 漏洞类别,该漏洞由 Hyunwoo Kim (@v4bel) 首次发现并报告,通过链式利用 xfrm-ESP Page-Cache Write (CVE-2026-43284) 漏洞和 RxRPC Page-Cache Write (CVE-2026-43500) 漏洞,可以在主流 Linux 发行版上获取 root 权限。
Dirty Frag 是将漏洞类别扩展到 Dirty Pipe 和 Copy Fail 所属类别的一个案例。由于它是一个确定性的逻辑漏洞,不依赖于时间窗口,因此不需要竞态条件,利用失败时内核不会 panic,成功率非常高。
有关详细技术信息和时间线,请参见此处。
xfrm-ESP Page-Cache Write (CVE-2026-43284) 已在主线 f4c50a4034e6 中修复。
RxRPC Page-Cache Write (CVE-2026-43500) 已在主线 aa54b1d27fe0 中修复。
利用:仅在授权测试中使用!!
一行命令:git clone https://github.com/Minime794/DirtyFrag.git && cd dirtyfrag && gcc -O0 -Wall -o exp exp.c -lutil && ./exp
分步操作:
首先编译漏洞利用程序,然后运行二进制文件
gcc -O0 -Wall -o exp exp.c -lutil
./exp
!! 清理
⚠️ 重要:运行此漏洞利用程序后,页面缓存已被污染。要清除被污染的页面缓存并确保系统稳定性,请运行:
echo 3 > /proc/sys/vm/drop_caches
或重启系统。 受影响版本
CVE-2026-43284:xfrm-ESP Page-Cache Write 漏洞影响范围从 cac2661c53f3 (2017-01-17) 到 f4c50a4034e6 (2026-05-05)。
CVE-2026-43500:RxRPC Page-Cache Write 漏洞影响范围从 2dc334f1a63a (2023-06-08) 到 aa54b1d27fe0 (2026-05-10)。
换句话说,这些漏洞的有效生命周期约为 9 年。
此 Dirty Frag 已在以下发行版版本上测试。
Ubuntu 24.04.4: 6.17.0-23-generic
RHEL 10.1: 6.12.0-124.49.1.el10_1.x86_64
openSUSE Tumbleweed: 7.0.2-1-default
CentOS Stream 10: 6.12.0-224.el10.x86_64
AlmaLinux 10: 6.12.0-124.52.3.el10_1.x86_64
Fedora 44: 6.19.14-300.fc44.x86_64
...
缓解措施
使用以下命令移除存在漏洞的模块并清除页面缓存。
sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; echo 3 > /proc/sys/vm/drop_caches; true"
一旦各发行版向后移植补丁,请相应更新。