Posljednjih tjedana, svijet Linuxa potresla je nova ranjivost koja je za mnoge administratore bila kap koja je prelila čašu u nizu kritičnih nedostataka kernela. Govorimo o Fragnesia, lokalno iskorištavanje eskalacije privilegija što se dodaje obitelji poznatih neuspjeha Kopiranje nije uspjelo y Prljavi fragment, a to omogućuje bilo kojem neprivilegiranom korisniku da dobije root pristup jednom naredbom na ranjivim sustavima.
Nakon Copy Faila i Dirty Fraga, Fragnesia dolazi usred pravog zamora od zakrpa: hitna ažuriranja, ulančana ponovna pokretanja i hitna ublažavanja. Međutim, ignoriranje nije opcija. Ranjivost utječe na više Linux distribucija i verzija kernelaPotpuno funkcionalan javni dokaz koncepta već postoji. U ovom ćemo članku objasniti što je Fragnesia, kako napad funkcionira, koje su distribucije pogođene, koje zakrpe i ublažavanja postoje te kako provjeriti je li vaš sustav zaštićen.
Što je Fragnesia i zašto je povezana s Dirty Frag i Copy Fail?
Frannezija je novi iskorištavanje lokalne eskalacije privilegija (LPE) u Linux kernelu koji spada u istu obitelj ranjivosti kao Copy Fail (CVE-2026-31431) i Dirty Frag (također poznat kao Copy Fail 2, CVE-2026-43284). Dijeli s njima osnovnu ideju: iskorištavanje logičkih nedostataka u mrežnom stogu kernela i upravljanju memorijom kako bi se dobio primitiv za pisanje u memoriju koji omogućuje modificiranje teoretski samo za čitanje datoteka i na kraju izvršavanje koda kao root.
Presuda je proglašena Frangnesia i praćena kao CVE-2026-46300s CVSS ocjenom 7,8. Ranjivost je otkrio William Bowling iz sigurnosnog tima V12. Ubrzo nakon toga, Sam James je objavio problem na mailing listi OSS Security, pojašnjavajući da se ne radi o jednostavnoj ponovnoj analizi Dirty Fraga, već o drugoj grešci na istoj funkcionalnoj površini kernela.
U praktičnom smislu, Frangnesia je treći kritični kvar ove vrste u samo dva tjednaNeuspješno kopiranje, Dirty Frag i sada Fragnesia. Sva tri iskorištavaju probleme s rukovanjem podacima kernela kako bi oštetili predmemoriju stranica kritičnih datoteka kao što su /usr/bin/suAli Fragnesia to postiže drugim putem: ESP-in-TCP podsustavom XFRM-a.
Tehnički detalji: XFRM ESP-in-TCP podsustav i logički kvar
Jezgra Fragnesije nalazi se u logički kvar u Linux XFRM ESP-in-TCP podsustavuTočnije, u ULP (Upper Layer Protocol) ruti zvanoj espintcp. XFRM je kernel framework odgovoran, između ostalog, za obradu IPsec prometa, a ESP (Encapsulating Security Payload) je protokol koji pruža povjerljivost i autentičnost putem enkripcije (na primjer, AES-GCM), kao što se dogodilo s ranjivošću u mrežnom protokolu CAN BCM.
Napad se temelji na vrlo specifičnoj situaciji s kernelom: kada TCP socket pređe u ESP-in-TCP način rada nakon što su stranice datoteke dodane u njegov red čekanja za primanje pozivima kao što je splice(2) o sendfile(2)Umjesto da tretira ove podatke kao jednostavne stranice iz datoteke, kernel ih interpretira kao ESP šifrirani tekst i primjenjuje na njih "dešifriranje", čime se stranice predmemorije mijenjaju na licu mjesta.
Kao posljedica ove greške, kernel ubrizgava AES-GCM tok ključeva u stranice predmemorije koje odgovaraju datotekama samo za čitanjeTo rezultira proizvoljnim upisivanjem bajtova u predmemoriju stranice. Kontroliranjem IV-a (nonce) i drugih parametara, neprivilegirani korisnik može precizno usmjeravati ta upisivanja. Rezultat je deterministički primitiv za pisanje koji omogućuje promjenu kontroliranog broja bajtova u bilo kojoj čitljivoj datoteci, čak i ako je datotečni sustav označi kao nepromjenjivu ili samo za čitanje.
Javni dokaz koncepta usredotočuje se na izmijeniti binarni fajl /usr/bin/su u predmemoriji straniceU memorijsku kopiju te binarne datoteke ubrizgava 192-bajtni (pozicijski neovisan) ELF stub. Od tog trenutka nadalje, sljedeći put kada se izvrši suStub će se pokretati s root privilegijama, omogućujući trenutno penjanje bez potrebe za uvjetnim trčanjem ili drugim dodatnim trikovima.
Privremene mjere ublažavanja: kako se zaštititi ako ne možete ponovno pokrenuti
Iako se preporučuje Instalirajte zakrpanu kernel i ponovno pokrenite računalo što je prije moguće.Opisana su učinkovita privremena ublažavanja za one koji si ne mogu priuštiti trenutno ponovno pokretanje. Dobra vijest je da, budući da Fragnesia iskorištava iste osnovne module (esp4, esp6 i opcionalno rxrpc) kao Dirty Frag, predložena ublažavanja za potonji također funkcioniraju za Fragnesiju.
Tehnika se sastoji od blokirati učitavanje ranjivih modula konfiguriranjem modprobe i, ako su već učitani, isprazniti ih iz memorije. To se radi pisanjem pravila u /etc/modprobe.d/ što zamjenjuje učitavanje tih modula bezopasnim naredbama (kao što su /bin/falseTada se poziva rmmod o njima, tiho ignorirajući pogreške ako ih nema.
U distribucijama poput CloudLinuxa, predložena naredba za Dirty Frag (koja jednako dobro funkcionira za Fragnesiu) generira datoteku dirtyfrag.conf s pravilima za esp4, esp6 y rxrpcTakođer pokušava istovariti aktivne module. Ako ste već primijenili ovo ublažavanje za Dirty Frag, Ne morate ništa drugo učiniti za Fragenesis dok ne instalirate ispravljenu jezgru, jer je i napadna površina neutralizirana.
Važno je uzeti u obzir kompatibilnost: esp4 i esp6 su transformacije kernela za IPsecOnemogućavanje prekida IPsec tunele koji ovise o putanji podataka kernela (na primjer, strongSwan ili Libreswan). Preporučuje se da se ovo ublažavanje ne koristi na hostovima koji prekidaju ili usmjeravaju kritični IPsec promet. Modul rxrpc To je AF_RXRPC transport, koji gotovo isključivo koriste AFS klijenti i rijetko je prisutan na web poslužiteljima ili drugim scenarijima opće namjene.
Vratite predmemoriju stranice nakon primjene ublažavanja
Još jedna često zanemarena stvar je da exploit, kada radi, može ostaviti nešto u memoriji. modificirane kopije legitimnih binarnih datoteka u predmemoriji straniceNajtipičniji primjer je /usr/bin/suMeđutim, druge privilegirane binarne datoteke mogle bi biti pogođene ako napadač odluči promijeniti mete.
Stoga neki savjeti preporučuju da nakon primjene ublažavanja crne liste modula nastavite s obrišite predmemoriju stranica sustava za prisilno ponovno učitavanje s diska. To se može postići pisanjem na /proc/sys/vm/drop_caches Vrijednost koja govori kernelu da oslobodi predmemoriju stranica i dentries/inode. Ova operacija uklanja samo čiste stranice, pa je sigurna u produkcijskim sustavima, iako može uzrokovati privremeno povećanje I/O operacija na disku kada se binarne datoteke i podaci ponovno čitaju.
Ideja je jednostavna: ako je instanca Fragnesije već izvršena prije ublažavanja, Oštećene stranice se odbacuju, a nepromijenjena verzija diska će se ponovno koristiti.U kombinaciji s crnom listom modula, ovaj korak smanjuje rizik da će moguća preostala modifikacija u predmemoriji i dalje biti iskoristiva ili uzrokovati nepravilno ponašanje u sustavu.
Status zakrpe i preporuke dobavljača
Većina glavnih igrača u Linux ekosustavu brzo je reagirala na otkriće Fragnesije. Distribucije poput AlmaLinuxa i CloudLinuxa su objavljene ili finaliziraju zakrpane kerneleRed Hat je naznačio da procjenjuje u kojoj mjeri postojeća ublažavanja za prethodne ranjivosti pokrivaju i CVE-2026-46300.
Nekoliko dobavljača sigurnosnih proizvoda, uključujući tvrtke povezane s Googleom i Microsoftom, objavilo je analize u kojima se objašnjava da Ranjivost omogućuje neprivilegiranim lokalnim napadačima izmjenu sadržaja datoteka samo za čitanje u predmemoriji stranice. i eskalirati do roota putem determinističkog oštećenja memorije. Wiz, na primjer, ističe da AppArmor i ograničenja na neprivilegirane korisničke imenske prostore mogu djelomično ublažiti utjecaj zahtijevajući dodatne tehnike za uspješno iskorištavanje greške u nekim okruženjima.
Microsoft, sa svoje strane, ističe da U vrijeme njihove izjave nije uočeno aktivno iskorištavanje u divljini.Međutim, i dalje potiču korisnike da instaliraju zakrpu čim postane dostupna, koristeći uobičajene alate za ažuriranje. Kada trenutna instalacija zakrpe nije moguća, preporučuju primjenu istih mjera ublažavanja koje su predložene za Dirty Frag: onemogućavanje esp4, esp6 i nebitnih funkcionalnosti povezanih s IPsec/XFRM, jačanje interaktivnog lokalnog pristupa i jačanje nadzora za neuobičajene aktivnosti eskalacije privilegija.
Kontekst prijetnje: iskorištavanje tržišta i zamor od zakrpa
Otkriće Fragnesije događa se u kontekstu u kojem Iskorištavanje ranjivosti lokalne eskalacije u Linuxu dobiva na vrijednosti na crnom tržištuNedavna izvješća opisuju akter, pod pseudonimom "berz0k", koji nudi zero-day ranjivost za lokalnu eskalaciju u Linuxu za 170.000 dolara, navodno funkcionalnu na više distribucija. Prema ThreatMonu, prodavač tvrdi da je ranjivost tipa TOCTOU (Time-of-Check Time-of-Use), omogućuje stabilnu eskalaciju bez uzrokovanja rušenja i koristi korisni teret u obliku dijeljene biblioteke..so) raspoređeno u /tmp.
Sve to potiče osjećaj zasićenost i umor Mnogi administratori izražavaju svoju frustraciju: „Još jedna ranjivost u istoj kategoriji kao Dirty Frag“ ili „Još osam ovakvih i izlazim“, neki komentiraju polušaljivo, poluozbiljno. Stvarnost je da niz ranjivosti Copy Fail, Dirty Frag i Fragnesia prisiljava sistemske timove da preispitaju svoju strategiju ažuriranja kernela, posebno u okruženjima gdje su česta ponovna pokretanja vrlo skupa.
U ovom krajoliku, rješenja za livepatching poput KernelCare-a ili sličnih mehanizama dobivaju na važnosti. alternativa primjeni kritičnih ispravaka bez prekida uslugaU međuvremenu, distribucije su pod pritiskom da što više skrate vrijeme između otkrivanja, izdavanja ispravka i dostupnosti zakrpanog paketa u stabilnim repozitorijima.
U konačnici, Fragenesis je postao studija slučaja o tome kako mali dio logike u specijaliziranom podsustavu poput XFRM ESP-in-TCP može imati razorne posljedice u kombinaciji s mehanizmima predmemoriranja stranica i privilegiranim binarnim datotekamaPraćenje sigurnosnih upozorenja, popisa za slanje pošte, blogova o distribuciji i komunikacijskih kanala poput Mattermosta ili X-a (prije poznatog kao Twitter) ključno je za brzu reakciju i minimiziranje vremena izloženosti.
Prijetnja koju predstavlja Fragnesia ne leži samo u njezinoj sposobnosti da odobri root pristup jednom naredbom, već i u činjenici da pokazuje u kojoj mjeri moderna Linux okruženja ovise o... složeni lanac povjerenja koji se proteže od kernel koda do alata za ažuriranje i politika pojačavanjaZaštita uključuje kombiniranje službenih zakrpa, dobro razumljivih mjera ublažavanja, rješenja za brzu implementaciju zakrpa gdje je to razumno i jasnu politiku lokalne kontrole i praćenja pristupa, tako da kvar ove vrste ne postane jedina točka kvara za cijelu infrastrukturu.