Ülevaade #
See artikkel annab Linuxi kerneli haavatavuste kohta lisateavet tehnilistest üksikasjadest:
CVE-2026-43284
CVE-2026-43500
Neid haavatavusi nimetatakse ühiselt Räpane Frag ja mõjutavad konkreetseid Linuxi kerneli pakettide käitlemise teid, mis on seotud:
- XFRM/IPsec
- ESP (turbe kapseldamise kasulik koormus)
- Jagatud soklipuhvri fragmendid (skb fragmendid)
- UDP pakettide liitmise käitlemine
Ametlikud viited:
NVD – CVE-2026-43284
NVD – CVE-2026-43500
Tehniline taust #
CVE-2026-43284 #
Linuxi kerneli hooldajate sõnul tuleneb haavatavus järgmiste elementide valest käitlemisest:
- Jagatud skb fragmendid
- UDP splice-lehe käitlemine
- ESP kohapealsed dekrüpteerimisoperatsioonid
Probleem tekib seetõttu, et:
MSG_SPLICE_PAGES võib lisada väliselt omatavaid lehti otse paketipuhvritesseSKBFL_SHARED_FRAGSelle tagajärjel:
- ESP töötlemine eeldab valesti, et pakettandmed on eraomandis
- ESP dekrüpteerimine võib toimuda otse jagatud mälu kaudu
- Mälu rikkumine või tahtmatu andmete muutmine võib olla võimalik
Ülesvoolu kerneli parandus tutvustab:
- Fragmendi omandiõiguse nõuetekohane jälgimine
- Täiendavad kopeerimise ja kirjutamise kaitsed
- Ohutuma varuvariandi käitumine, kasutades:
skb_cow_data()
CVE-2026-43500 #
Kirjutamise ajal:
- CVE-2026-43500 jääb reserveeritud staatusesse
- Avalikud tehnilised üksikasjad on endiselt piiratud
Siiski on see seotud sama Dirty Fragi haavatavuste perekonna ja kerneli võrgu alamsüsteemiga.
RELIANOID Kokkupuute analüüs #
Standard RELIANOID kasutuselevõttu #
RELIANOID ise ei kasuta:
- Kohandatud UDP splice-lehe töötlemine
- Toores ESP-paketi manipuleerimine
- Otsesed XFRM-i kerneli interaktsioonid
Seetõttu on standard RELIANOID tavapärastes töötingimustes juurutused ei ole avatud.
VPN on konfigureeritud RELIANOID kasutuselevõttu #
RELIANOID juurutused, kus VPN-funktsionaalsus (Võrk > VPN) või kohandatud VPN-i seadistuste korral võivad need olenevalt VPN-i konfiguratsioonist kasutada Linuxi IPsec/XFRM-i funktsioone.
See tähendab:
- IPsec-iga seotud kerneli mooduleid saab laadida, kui VPN/IPsec funktsioonid on lubatud
- ESP/XFRM moodulid võivad aktiveeruda
- Mõjutatud kerneli teed võivad teoreetiliselt muutuda ligipääsetavaks
Potentsiaalselt laetud moodulid #
Kui VPN/IPsec funktsionaalsus on konfigureeritud, võivad ilmuda järgmised moodulid:
esp4 esp6 xfrm_user xfrm_algo xfrm4_mode_transport xfrm4_mode_tunnel xfrm6_mode_transport xfrm6_mode_tunnel
Riskianalüüs RELIANOID VPN-i kasutajad #
Praegu:
- Teadaolevalt ei ole aktiivset ärakasutamist RELIANOID VPN-i juurutused on tuvastatud
- Ärakasutamise tingimused tunduvad olevat väga spetsiifilised
- Haavatavus nõuab keerukaid pakettide käitlemise tingimusi, mis hõlmavad jagatud skb fragmente.
Siiski tuleks süsteeme, mis aktiivselt kasutavad IPsec VPN-i funktsioone, pidada potentsiaalselt ohustatuks kuni parandatud kernelide rakendamiseni.
Kuidas teha kindlaks, kas RELIANOID VPN kasutab IPsec-i #
Kontrollige laaditud mooduleid:
lsmod | egrep 'esp|xfrm'
Kontrollige aktiivseid IPsec-olekuid #
ip xfrm olek
Kontrollige aktiivseid IPsec-poliitikaid #
ip xfrm poliitika
Kui aktiivseid VPN-tunneleid on olemas, võib ilmuda sarnane väljund:
src 10.0.0.1 dst 10.0.1.1 proto esp spi 0x00000001
Leevendamissoovitused #
Süsteemid, mis EI kasuta VPN-i/IPsec-i #
Kui VPN-funktsiooni pole vaja:
Moodulite tühjendamine ja vahemälude puhastamine
modprobe -r esp4 esp6 xfrm_user xfrm_algo sync; echo 3 > /proc/sys/vm/drop_caches
Musta nimekirja moodulid
Loo:
/etc/modprobe.d/disable-xfrm.conf
Sisukord:
must nimekiri esp4 must nimekiri esp6 must nimekiri xfrm_user must nimekiri xfrm_algo must nimekiri xfrm4_mode_transport must nimekiri xfrm4_mode_tunnel must nimekiri xfrm6_mode_transport must nimekiri xfrm6_mode_tunnel
KASUTAVAD süsteemid RELIANOID VPN/IPsec #
Kui VPN-moodulit aktiivselt kasutatakse:
Soovitatavad toimingud
- Rakenda tarnija kerneli värskendusi kohe, kui need on saadaval
- Piira VPN-i kättesaadavust ainult usaldusväärsetele partneritele
- Piira ebavajaliku kolmanda osapoole tarkvara kasutamist
- Jälgida RELIANOID turvaalased nõuanded
- Jälgige kerneli/võrgu ebanormaalset käitumist
Selle haavatavuse parandamise parandused avaldatakse versioonides EE > 8.5.
Täiendavad karastamissoovitused #
Piira ebausaldusväärseid pakettallikaid #
Kasutage tulemüüri reegleid, et piirata:
- Avalik kokkupuude ESP-ga
- Ebausaldusväärne UDP kapseldusliiklus
- Välised VPN-partnerid
Minimeeri kolmanda osapoole kerneli interaktsiooni #
vältida:
- Kohandatud pakettide manipuleerimise raamistikud
- Ebausaldusväärne võrgutarkvara
- Eksperimentaalsed kerneli moodulid
Valideerimine pärast leevendamist #
Veenduge, et mõjutatud moodulid pole laaditud:
lsmod | egrep 'esp|xfrm'
Oodatud Tulemus:
(väljund puudub)
kokkuvõte #
Dirty Fragi haavatavused CVE-2026-43284 ja CVE-2026-43500 mõjutavad Linuxi kerneli ESP/XFRM töötlemist, mis on seotud IPsec-võrgustamisega.
Peamine selgitus
- Standard RELIANOID koormuse tasakaalustamise funktsionaalsus ei mõjuta
- Kuid RELIANOID VPN/IPsec moodul võib laadida mõjutatud kerneli mooduleid
- Süsteemid, mis kasutavad: Võrk > VPN Või kohandatud VPN-i seadistused peaksid hindama kokkupuudet ja rakendama vastavalt leevendusi
RELIANOID soovitab:
- Kasutamata IPsec-funktsioonide keelamine
- Tarnija kerneli värskenduste rakendamine
- VPN-teenustega kokkupuute piiramine
- Kerneli ametlike turvahoiatuste jälgimine