Linuxi kerneli haavatavused CVE-2026-43284 ja CVE-2026-43500 (Dirty Frag)

Vaata kategooriaid

Linuxi kerneli haavatavused CVE-2026-43284 ja CVE-2026-43500 (Dirty Frag)

2 min lugeda

Ülevaade #

See artikkel annab Linuxi kerneli haavatavuste kohta lisateavet tehnilistest üksikasjadest:

CVE-2026-43284
CVE-2026-43500

Neid haavatavusi nimetatakse ühiselt Räpane Frag ja mõjutavad konkreetseid Linuxi kerneli pakettide käitlemise teid, mis on seotud:

  • XFRM/IPsec
  • ESP (turbe kapseldamise kasulik koormus)
  • Jagatud soklipuhvri fragmendid (skb fragmendid)
  • UDP pakettide liitmise käitlemine

Ametlikud viited:

NVD – CVE-2026-43284
NVD – CVE-2026-43500

Tehniline taust #

CVE-2026-43284 #

Linuxi kerneli hooldajate sõnul tuleneb haavatavus järgmiste elementide valest käitlemisest:

  • Jagatud skb fragmendid
  • UDP splice-lehe käitlemine
  • ESP kohapealsed dekrüpteerimisoperatsioonid

Probleem tekib seetõttu, et:

  • MSG_SPLICE_PAGES võib lisada väliselt omatavaid lehti otse paketipuhvritesse
  • UDP-teede puhul ei õnnestunud neid fragmente jagatuks märkida, kasutades: SKBFL_SHARED_FRAG
  • Selle tagajärjel:

    • ESP töötlemine eeldab valesti, et pakettandmed on eraomandis
    • ESP dekrüpteerimine võib toimuda otse jagatud mälu kaudu
    • Mälu rikkumine või tahtmatu andmete muutmine võib olla võimalik

    Ülesvoolu kerneli parandus tutvustab:

    • Fragmendi omandiõiguse nõuetekohane jälgimine
    • Täiendavad kopeerimise ja kirjutamise kaitsed
    • Ohutuma varuvariandi käitumine, kasutades: skb_cow_data()

    CVE-2026-43500 #

    Kirjutamise ajal:

    • CVE-2026-43500 jääb reserveeritud staatusesse
    • Avalikud tehnilised üksikasjad on endiselt piiratud

    Siiski on see seotud sama Dirty Fragi haavatavuste perekonna ja kerneli võrgu alamsüsteemiga.

    RELIANOID Kokkupuute analüüs #

    Standard RELIANOID kasutuselevõttu #

    RELIANOID ise ei kasuta:

    • Kohandatud UDP splice-lehe töötlemine
    • Toores ESP-paketi manipuleerimine
    • Otsesed XFRM-i kerneli interaktsioonid

    Seetõttu on standard RELIANOID tavapärastes töötingimustes juurutused ei ole avatud.

    VPN on konfigureeritud RELIANOID kasutuselevõttu #

    RELIANOID juurutused, kus VPN-funktsionaalsus (Võrk > VPN) või kohandatud VPN-i seadistuste korral võivad need olenevalt VPN-i konfiguratsioonist kasutada Linuxi IPsec/XFRM-i funktsioone.

    See tähendab:

    • IPsec-iga seotud kerneli mooduleid saab laadida, kui VPN/IPsec funktsioonid on lubatud
    • ESP/XFRM moodulid võivad aktiveeruda
    • Mõjutatud kerneli teed võivad teoreetiliselt muutuda ligipääsetavaks

    Potentsiaalselt laetud moodulid #

    Kui VPN/IPsec funktsionaalsus on konfigureeritud, võivad ilmuda järgmised moodulid:

    esp4
    esp6
    xfrm_user
    xfrm_algo
    xfrm4_mode_transport
    xfrm4_mode_tunnel
    xfrm6_mode_transport
    xfrm6_mode_tunnel

    Riskianalüüs RELIANOID VPN-i kasutajad #

    Praegu:

    • Teadaolevalt ei ole aktiivset ärakasutamist RELIANOID VPN-i juurutused on tuvastatud
    • Ärakasutamise tingimused tunduvad olevat väga spetsiifilised
    • Haavatavus nõuab keerukaid pakettide käitlemise tingimusi, mis hõlmavad jagatud skb fragmente.

    Siiski tuleks süsteeme, mis aktiivselt kasutavad IPsec VPN-i funktsioone, pidada potentsiaalselt ohustatuks kuni parandatud kernelide rakendamiseni.

    Kuidas teha kindlaks, kas RELIANOID VPN kasutab IPsec-i #

    Kontrollige laaditud mooduleid:

    lsmod | egrep 'esp|xfrm'

    Kontrollige aktiivseid IPsec-olekuid #

    ip xfrm olek

    Kontrollige aktiivseid IPsec-poliitikaid #

    ip xfrm poliitika

    Kui aktiivseid VPN-tunneleid on olemas, võib ilmuda sarnane väljund:

    src 10.0.0.1 dst 10.0.1.1 proto esp spi 0x00000001

    Leevendamissoovitused #

    Süsteemid, mis EI kasuta VPN-i/IPsec-i #

    Kui VPN-funktsiooni pole vaja:

    Moodulite tühjendamine ja vahemälude puhastamine

    modprobe -r esp4 esp6 xfrm_user xfrm_algo sync; echo 3 > /proc/sys/vm/drop_caches
    

    Musta nimekirja moodulid

    Loo:

    /etc/modprobe.d/disable-xfrm.conf

    Sisukord:

    must nimekiri esp4 must nimekiri esp6 must nimekiri xfrm_user must nimekiri xfrm_algo must nimekiri xfrm4_mode_transport must nimekiri xfrm4_mode_tunnel must nimekiri xfrm6_mode_transport must nimekiri xfrm6_mode_tunnel

    KASUTAVAD süsteemid RELIANOID VPN/IPsec #

    Kui VPN-moodulit aktiivselt kasutatakse:

    Soovitatavad toimingud

    • Rakenda tarnija kerneli värskendusi kohe, kui need on saadaval
    • Piira VPN-i kättesaadavust ainult usaldusväärsetele partneritele
    • Piira ebavajaliku kolmanda osapoole tarkvara kasutamist
    • Jälgida RELIANOID turvaalased nõuanded
    • Jälgige kerneli/võrgu ebanormaalset käitumist

    Selle haavatavuse parandamise parandused avaldatakse versioonides EE > 8.5.

    Täiendavad karastamissoovitused #

    Piira ebausaldusväärseid pakettallikaid #

    Kasutage tulemüüri reegleid, et piirata:

    • Avalik kokkupuude ESP-ga
    • Ebausaldusväärne UDP kapseldusliiklus
    • Välised VPN-partnerid

    Minimeeri kolmanda osapoole kerneli interaktsiooni #

    vältida:

    • Kohandatud pakettide manipuleerimise raamistikud
    • Ebausaldusväärne võrgutarkvara
    • Eksperimentaalsed kerneli moodulid

    Valideerimine pärast leevendamist #

    Veenduge, et mõjutatud moodulid pole laaditud:

    lsmod | egrep 'esp|xfrm'

    Oodatud Tulemus:

    (väljund puudub)

    kokkuvõte #

    Dirty Fragi haavatavused CVE-2026-43284 ja CVE-2026-43500 mõjutavad Linuxi kerneli ESP/XFRM töötlemist, mis on seotud IPsec-võrgustamisega.

    Peamine selgitus

    • Standard RELIANOID koormuse tasakaalustamise funktsionaalsus ei mõjuta
    • Kuid RELIANOID VPN/IPsec moodul võib laadida mõjutatud kerneli mooduleid
    • Süsteemid, mis kasutavad: Võrk > VPN Või kohandatud VPN-i seadistused peaksid hindama kokkupuudet ja rakendama vastavalt leevendusi

    RELIANOID soovitab:

    • Kasutamata IPsec-funktsioonide keelamine
    • Tarnija kerneli värskenduste rakendamine
    • VPN-teenustega kokkupuute piiramine
    • Kerneli ametlike turvahoiatuste jälgimine

    📄 Laadige see dokument alla PDF-vormingus #

      EMAIL: *

      Linuxi poolt BetterDocs