Ülevaade #
Uus Linuxi kerneli kohalike õiguste eskaleerimise haavatavus, mida tuntakse kui Fragnesia, on avalikustatud koodi CVE-2026-46300 all.
Fragnesia kuulub samasse haavatavusklassi kui hiljuti avalikustatud: Räpane Frag ja Kopeerimine ebaõnnestus.
See haavatavus mõjutab Linuxi kerneli XFRM / ESP-in-TCP alamsüsteemi, mis võib potentsiaalselt võimaldada kohalikul privilegeerimata kasutajal saada juurõigused kontrollitud lehe vahemälu rikkumise kaudu.
Haavatavuse üksikasjad #
CVE:CVE-2026-46300
EesnimiFragnesia
KASUTUSALAKohalike privileegide eskaleerimine
Mõjutatud komponentLinuxi kernel XFRM ESP-in-TCP
Rünnaku vektor: Kohalik
Nõutavad õigused: Madal
Kasutaja suhtlus: Puudub
mõjuJuurõiguste eskaleerimine
Tehniline kirjeldus #
See haavatavus esineb Linuxi kerneli käitlemises ESP TCP-s (XFRM/IPsec) Spetsiifiliste pakettide käitlemise tingimuste ajal, mis hõlmavad splice(), sendfile(), lehe vahemälu viiteid ja ESP/XFRM pakettide töötlemist, kuna kernel võib jagatud lehe vahemälu valesti manipuleerida, võimaldades kirjutuskaitstud vahemällu salvestatud failide kontrollitud muutmist.
Teadlased demonstreerisid isegi võimet vahemällu salvestatud sisu üle kirjutada /usr/bin/su et saada juurõigusi ilma kettal olevat faili muutmata.
Seos Dirty Fragiga #
Fragnesiat peetakse osaks Räpase Fragi haavatavusklass ja mõjutab sama Linuxi kerneli võrgupinda: XFRM, ESP ja IPsec töötlemist.
Tegelikult märkisid teadlased, et haavatavus muutus kättesaadavaks pärast seda, kui üks Dirty Fragi parandustest paljastas seotud kooditee.
RELIANOID mõju hindamine #
vaikimisi RELIANOID Koormuse tasakaalustaja installatsioone peetakse madala riskiga, kuna:
- RELIANOID ei kasuta vaikimisi haavatavat funktsionaalsust
- ESP/XFRM mooduleid ei ole standardsete ADC/koormuse tasakaalustamise toimingute jaoks aktiivselt vaja.
- tüüpilisi HTTP/HTTPS/TCP/UDP farme see ei mõjuta
VPN/IPsec mooduli mõju #
RELIANOID keskkondades, mis kasutavad Võrk > VPN or IPsec-põhine VPN funktsionaalsus võib mõjutada Linuxi kerneli mooduleid dünaamiliselt. Potentsiaalselt mõjutatud moodulite hulka kuuluvad: esp4, esp6, xfrm_user ja xfrm_algo.
Seega on risk inimese kohta RELIANOID omadus on järgmine:
Standardne koormuse tasakaalustamine: Madal
HTTP/HTTPS farmid Madal
L4 talud: Madal
GSLB: Madal
IPDS: Madal
IPsec VPN-moodulPotentsiaalselt mõjutatud
Kuidas kontrollida mõjutatud mooduleid #
Kontrollige, kas haavatavad moodulid on laaditud:
lsmod | egrep 'esp4|esp6|xfrm'
Näide haavatavast väljundist:
esp4 esp6 xfrm_kasutaja
Kui mooduleid ei kuvata, siis pole haavatav funktsioon hetkel aktiivne.
Aktiivse IPsec-i kasutuse kontrollimine #
Samuti saate kontrollida aktiivseid IPsec/XFRM-poliitikaid:
ip xfrm olek ip xfrm poliitika
Kui see on tühi, siis IPsec-i tõenäoliselt ei kasutata.
Ajutine leevendamine #
Kui IPsec VPN-i funktsionaalsust EI ole vaja, saab mõjutatud moodulid keelata.
Loo:
/etc/modprobe.d/fragnesia.conf
kus:
paigalda esp4 /bin/false paigalda esp6 /bin/false paigalda rxrpc /bin/false
Laadi moodulid maha ja puhasta vahemälu, kui need on juba aktiivsed:
modprobe -r esp4 esp6 xfrm_user xfrm_algo sync; echo 3 > /proc/sys/vm/drop_caches
See leevendus on sama, mida ametlikult soovitatakse Dirty Frag'i jaoks.
Tähtis hoiatusÄRGE rakendage seda leevendust, kui RELIANOID kasutab aktiivselt IPsec VPN-tunneleid, ESP-transporti või XFRM-põhiseid teenuseid. Vastasel juhul võivad VPN-teenused töötamise lõpetada.
RELIANOID Soovitus #
RELIANOID klientidel soovitatakse:
- Kontrollige, kas IPsec/XFRM moodulid on aktiivsed
- Rakenda värskendusi niipea, kui need on saadaval
- Keelake võimaluse korral kasutamata ESP/XFRM moodulid
- Vaadake üle seadmesse installitud kolmanda osapoole tarkvara
Selle haavatavuse parandamise parandused avaldatakse versioonides EE > 8.5.