Fragenesis: Một vụ leo thang đặc quyền nghiêm trọng khác trong Linux. Và đây là vụ thứ ba trong một thời gian rất ngắn.

  • Fragnesia (CVE-2026-46300) là một lỗ hổng leo thang đặc quyền cục bộ trong hệ thống con XFRM ESP-in-TCP của nhân Linux, cho phép làm hỏng bộ nhớ đệm trang và giành quyền root mà không gặp phải tình trạng tranh chấp tài nguyên.
  • Các bản phân phối như AlmaLinux và CloudLinux đã phát hành hoặc đang thử nghiệm các nhân hệ điều hành được vá lỗi, trong khi các giải pháp như KernelCare cung cấp tính năng vá lỗi trực tiếp để áp dụng bản sửa lỗi mà không cần khởi động lại.
  • Biện pháp khắc phục tạm thời hiệu quả nhất là chặn các module esp4, esp6 và rxrpc, đồng thời xóa bộ nhớ cache trang, mặc dù điều này có thể gây ra sự cố với các môi trường dựa trên IPsec hoặc AFS.
  • Các nhà cung cấp và nhóm bảo mật khuyến nghị kết hợp cập nhật nhân hệ điều hành nhanh chóng, tăng cường bảo mật truy cập cục bộ và giám sát nâng cao để giảm thiểu tác động của lỗ hổng Fragnesia và các lỗ hổng tương tự.

Fragnesia

Trong những tuần gần đây, thế giới Linux đã bị chấn động bởi một lỗ hổng bảo mật mới, mà đối với nhiều quản trị viên, đây là giọt nước tràn ly sau hàng loạt lỗi nghiêm trọng trong nhân hệ điều hành. Chúng ta đang nói về... Fragnesia, một thủ đoạn leo thang đặc quyền cục bộ điều này làm tăng thêm vào danh sách các lỗi đã biết. Sao chép thất bại y Mảnh vỡ bẩnĐiều đó cho phép bất kỳ người dùng không có đặc quyền nào cũng có thể giành được quyền truy cập root chỉ bằng một lệnh duy nhất trên các hệ thống dễ bị tổn thương.

Sau Copy Fail và Dirty Frag, Fragnesia xuất hiện giữa lúc người dùng thực sự mệt mỏi vì các bản vá lỗi: cập nhật khẩn cấp, khởi động lại máy liên tục và các biện pháp khắc phục khẩn cấp. Tuy nhiên, bỏ qua nó không phải là một lựa chọn. Lỗ hổng này ảnh hưởng đến nhiều bản phân phối Linux và phiên bản nhân hệ điều hành khác nhau.Một bản thử nghiệm công khai hoàn chỉnh đã tồn tại. Trong bài viết này, chúng ta sẽ phân tích Fragnesia là gì, cách thức tấn công hoạt động, những bản phân phối nào bị ảnh hưởng, những bản vá lỗi và biện pháp giảm thiểu nào hiện có, và làm thế nào để kiểm tra xem hệ thống của bạn có được bảo vệ hay không.

Fragnesia là gì và tại sao nó lại liên quan đến Dirty Frag và Copy Fail?

Fragnesia là một khai thác leo thang đặc quyền cục bộ (LPE) mới Lỗ hổng này nằm trong nhân Linux, thuộc cùng nhóm các lỗ hổng bảo mật với Copy Fail (CVE-2026-31431) và Dirty Frag (còn được gọi là Copy Fail 2, CVE-2026-43284). Ý tưởng cơ bản của nó là khai thác các lỗi logic trong ngăn xếp mạng và quản lý bộ nhớ của nhân để có được quyền ghi vào bộ nhớ, cho phép sửa đổi các tệp về mặt lý thuyết chỉ đọc và cuối cùng là thực thi mã với quyền root.

Phán quyết này được đặt tên là Fragnesia và được theo dõi với mã số CVE-2026-46300.Với điểm CVSS là 7,8. Lỗ hổng này được phát hiện bởi William Bowling thuộc nhóm bảo mật V12. Ngay sau đó, Sam James đã thông báo về vấn đề này trên danh sách gửi thư OSS Security, làm rõ rằng đây không chỉ đơn thuần là việc phân tích lại lỗi Dirty Frag, mà là một lỗi khác trên cùng một giao diện chức năng của nhân hệ điều hành.

Về mặt thực tế, Fragnesia là Đây là sự cố nghiêm trọng thứ ba thuộc loại này chỉ trong vòng hai tuần.Copy Fail, Dirty Frag, và giờ là Fragnesia. Cả ba đều khai thác các vấn đề xử lý dữ liệu trong nhân hệ điều hành để làm hỏng bộ nhớ cache trang của các tập tin quan trọng như... /usr/bin/suNhưng Fragnesia đạt được điều này thông qua một con đường khác: hệ thống con ESP-in-TCP của XFRM.

Thông tin kỹ thuật chi tiết: hệ thống con XFRM ESP-in-TCP và lỗi logic.

Cốt lõi của Fragnesia nằm ở... Lỗi logic trong hệ thống con Linux XFRM ESP-in-TCPCụ thể, trong tuyến giao thức ULP (Upper Layer Protocol) có tên là espintcp. XFRM là khung nhân hệ điều hành chịu trách nhiệm, trong số những nhiệm vụ khác, xử lý lưu lượng IPsec, và ESP (Encapsulating Security Payload) là giao thức cung cấp tính bảo mật và xác thực thông qua mã hóa (ví dụ: AES-GCM), như đã xảy ra với lỗ hổng trong giao thức mạng CAN BCM.

Cuộc tấn công dựa trên một tình huống cụ thể trong nhân hệ điều hành: khi socket TCP chuyển sang chế độ ESP-in-TCP. sau khi các trang tệp đã được thêm vào hàng đợi nhận của nó bằng các lệnh gọi như sau: splice(2) o sendfile(2)Thay vì coi dữ liệu này như những trang đơn giản từ một tập tin, nhân hệ điều hành diễn giải nó như văn bản mã hóa ESP và áp dụng "giải mã" cho nó, do đó sửa đổi các trang bộ nhớ đệm ngay tại chỗ.

Do lỗi này, nhân hệ điều hành sẽ chèn luồng khóa AES-GCM vào... các trang bộ nhớ đệm tương ứng với các tệp chỉ đọcĐiều này dẫn đến việc ghi các byte tùy ý vào bộ nhớ đệm trang. Bằng cách kiểm soát IV (nonce) và các tham số khác, người dùng không có đặc quyền có thể định hướng chính xác các thao tác ghi này. Kết quả là một cơ chế ghi có tính xác định cho phép thay đổi một số lượng byte được kiểm soát trong bất kỳ tệp nào có thể đọc được, ngay cả khi hệ thống tệp đánh dấu nó là bất biến hoặc chỉ đọc.

Việc chứng minh tính khả thi trước công chúng tập trung vào... sửa đổi tệp nhị phân /usr/bin/su trong bộ nhớ đệm trangNó chèn một đoạn mã ELF 192 byte (không phụ thuộc vị trí) vào bản sao bộ nhớ của tệp nhị phân đó. Từ thời điểm đó trở đi, lần tiếp theo nó được thực thi, nó sẽ... suChương trình con sẽ chạy với quyền root, cho phép leo lên quyền quản trị ngay lập tức mà không cần chạy điều kiện hay các thủ thuật bổ sung khác.

Các biện pháp giảm thiểu tạm thời: cách tự bảo vệ mình nếu bạn không thể khởi động lại.

Mặc dù điều đó được khuyến nghị Cài đặt kernel đã được vá lỗi và khởi động lại càng sớm càng tốt.Các biện pháp khắc phục tạm thời hiệu quả đã được mô tả cho những người không thể khởi động lại ngay lập tức. Tin tốt là, vì Fragnesia khai thác cùng các mô-đun cơ bản (esp4, esp6 và tùy chọn rxrpc) như Dirty Frag, nên biện pháp khắc phục được đề xuất cho Dirty Frag cũng có hiệu quả với Fragnesia.

Kỹ thuật bao gồm chặn việc tải các mô-đun dễ bị tổn thương bằng cách cấu hình modprobe và nếu chúng đã được tải, hãy giải phóng chúng khỏi bộ nhớ. Việc này được thực hiện bằng cách viết một quy tắc trong /etc/modprobe.d/ điều này thay thế việc tải các mô-đun đó bằng các lệnh vô hại (chẳng hạn như /bin/falseSau đó người ta cầu khẩn rmmod về chúng, âm thầm phớt lờ những lỗi sai nếu chúng không tồn tại.

Trong các bản phân phối như CloudLinux, lệnh được đề xuất cho Dirty Frag (cũng hoạt động tốt với Fragnesia) tạo ra một tệp dirtyfrag.conf với các quy tắc cho esp4, esp6 y rxrpcNó cũng cố gắng gỡ bỏ các mô-đun đang hoạt động. Nếu bạn đã áp dụng biện pháp khắc phục này cho lỗi Dirty Frag, Bạn không cần phải làm gì khác cho Fragenesis. cho đến khi bạn cài đặt kernel đã được sửa lỗi, vì bề mặt tấn công cũng đã được vô hiệu hóa.

Khả năng tương thích là một yếu tố quan trọng cần xem xét: ESP4 và ESP6 là các biến đổi nhân hệ điều hành cho IPsec.Việc vô hiệu hóa chúng sẽ làm hỏng các đường hầm IPsec phụ thuộc vào đường dẫn dữ liệu kernel (ví dụ: strongSwan hoặc Libreswan). Không nên sử dụng biện pháp khắc phục này trên các máy chủ kết thúc hoặc định tuyến lưu lượng IPsec quan trọng. Mô-đun rxrpc Đó là giao thức truyền tải AF_RXRPC, được sử dụng gần như độc quyền bởi các máy khách AFS và hiếm khi xuất hiện trên các máy chủ web hoặc các kịch bản đa năng khác.

Khôi phục bộ nhớ đệm trang sau khi áp dụng biện pháp khắc phục.

Một điểm thường bị bỏ qua khác là khi hoạt động, lỗ hổng bảo mật có thể để lại dấu vết trong bộ nhớ. các bản sao đã sửa đổi của các tệp nhị phân hợp pháp trong bộ nhớ đệm trangVí dụ điển hình nhất là /usr/bin/suTuy nhiên, các tập tin nhị phân có đặc quyền khác cũng có thể bị ảnh hưởng nếu kẻ tấn công quyết định thay đổi mục tiêu.

Do đó, một số khuyến cáo đề nghị rằng, sau khi áp dụng biện pháp giảm thiểu bằng cách đưa mô-đun vào danh sách đen, bạn nên tiến hành các bước tiếp theo. Xóa bộ nhớ đệm trang của hệ thống Để buộc tải lại hoàn toàn từ đĩa. Điều này có thể đạt được bằng cách ghi vào /proc/sys/vm/drop_caches Một giá trị cho biết nhân hệ điều hành cần giải phóng bộ nhớ đệm trang và các dentries/inodes. Thao tác này chỉ loại bỏ các trang sạch, vì vậy nó an toàn trong các hệ thống sản xuất, mặc dù nó có thể gây ra sự gia tăng tạm thời về I/O đĩa khi các tập tin nhị phân và dữ liệu được đọc lại.

Ý tưởng rất đơn giản: nếu một trường hợp Fragnesia đã được thực thi trước khi có biện pháp giảm thiểu, Các trang bị lỗi sẽ bị loại bỏ và phiên bản đĩa gốc không bị thay đổi sẽ được sử dụng lại.Kết hợp với danh sách đen mô-đun, bước này giảm thiểu rủi ro rằng một sửa đổi còn sót lại trong bộ nhớ cache vẫn có thể bị khai thác hoặc gây ra hành vi bất thường trong hệ thống.

Tình trạng bản vá và khuyến nghị của nhà cung cấp

Hầu hết các ông lớn trong hệ sinh thái Linux đã nhanh chóng phản hồi về phát hiện của Fragnesia. Các bản phân phối như AlmaLinux và CloudLinux đã... đã phát hành hoặc đang hoàn thiện các nhân hệ điều hành đã được vá lỗi.Red Hat cho biết họ đang đánh giá mức độ mà các biện pháp khắc phục hiện có đối với các lỗ hổng trước đó có thể bao phủ được CVE-2026-46300.

Một số nhà cung cấp giải pháp bảo mật, bao gồm cả các công ty liên kết với Google và Microsoft, đã công bố các phân tích giải thích rằng Lỗ hổng này cho phép những kẻ tấn công cục bộ không có đặc quyền sửa đổi nội dung của các tệp chỉ đọc trong bộ nhớ đệm trang. và leo thang lên quyền root thông qua lỗi hỏng bộ nhớ có tính xác định. Ví dụ, Wiz chỉ ra rằng AppArmor và các hạn chế đối với không gian tên người dùng không có đặc quyền có thể giảm thiểu một phần tác động bằng cách yêu cầu các kỹ thuật bổ sung để khai thác thành công lỗi này trong một số môi trường.

Về phần mình, Microsoft chỉ ra rằng Tại thời điểm họ đưa ra tuyên bố, không có hoạt động khai thác nào diễn ra trong tự nhiên được ghi nhận.Tuy nhiên, họ vẫn khuyến khích người dùng áp dụng bản vá ngay khi có sẵn, bằng cách sử dụng các công cụ cập nhật thông thường. Khi không thể vá lỗi ngay lập tức, họ khuyên nên áp dụng các biện pháp khắc phục tương tự như đã đề xuất cho lỗ hổng Dirty Frag: vô hiệu hóa esp4, esp6 và các chức năng liên quan đến IPsec/XFRM không thiết yếu, tăng cường bảo mật truy cập cục bộ tương tác và tăng cường giám sát các hoạt động leo thang đặc quyền bất thường.

Bối cảnh mối đe dọa: thị trường khai thác lỗ hổng và sự mệt mỏi khi phải vá lỗi.

Việc phát hiện ra Fragnesia diễn ra trong bối cảnh mà Việc khai thác các lỗ hổng leo thang cục bộ trong Linux đang ngày càng có giá trị trên thị trường chợ đen.Các báo cáo gần đây mô tả một kẻ tấn công, với biệt danh “berz0k”, đang rao bán lỗ hổng leo thang cục bộ zero-day trên Linux với giá 170.000 đô la, được cho là hoạt động trên nhiều bản phân phối khác nhau. Theo ThreatMon, người bán tuyên bố lỗ hổng này thuộc loại TOCTOU (Time-of-Check Time-of-Use), cho phép leo thang ổn định mà không gây ra sự cố và sử dụng payload dưới dạng thư viện chia sẻ..so) được triển khai trong /tmp.

Tất cả những điều này càng làm tăng thêm cảm giác bão hòa và mệt mỏi Nhiều quản trị viên đang bày tỏ sự thất vọng: “Lại thêm một lỗ hổng nữa cùng loại với Dirty Frag,” hoặc “Thêm tám lỗ hổng như thế này nữa là tôi bỏ việc,” một số người bình luận nửa đùa nửa thật. Thực tế là sự xuất hiện liên tiếp của các lỗ hổng Copy Fail, Dirty Frag và Fragnesia đang buộc các nhóm hệ thống phải xem xét lại chiến lược cập nhật kernel của họ, đặc biệt là trong các môi trường mà việc khởi động lại thường xuyên rất tốn kém.

Trong bối cảnh này, các giải pháp vá lỗi trực tiếp như KernelCare hoặc các cơ chế tương tự đang ngày càng trở nên phổ biến. giải pháp thay thế để áp dụng các bản vá lỗi quan trọng mà không làm gián đoạn dịch vụTrong khi đó, các nhà phân phối đang chịu áp lực phải rút ngắn tối đa thời gian giữa việc phát hiện lỗi, phát hành bản vá lỗi từ nguồn gốc và việc gói phần mềm đã được vá lỗi có sẵn trong kho lưu trữ ổn định.

Cuối cùng, Fragenesis đã trở thành một nghiên cứu điển hình về cách một đoạn logic nhỏ trong một hệ thống con chuyên biệt như XFRM ESP-in-TCP có thể tạo ra tác động như thế nào. Hậu quả nghiêm trọng khi kết hợp với cơ chế bộ nhớ đệm trang và các tập tin nhị phân có đặc quyền.Việc thường xuyên cập nhật các cảnh báo bảo mật, danh sách gửi thư, blog phân phối và các kênh liên lạc như Mattermost hoặc X (trước đây là Twitter) là chìa khóa để phản ứng nhanh chóng và giảm thiểu thời gian tiếp xúc với nguy cơ bị tấn công.

Mối đe dọa từ Fragnesia không chỉ nằm ở khả năng cấp quyền truy cập root chỉ bằng một lệnh duy nhất, mà còn ở chỗ nó cho thấy mức độ phụ thuộc của các môi trường Linux hiện đại vào... Chuỗi tin cậy phức tạp trải dài từ mã nguồn nhân hệ điều hành đến các công cụ cập nhật và chính sách bảo mật.Việc bảo vệ đòi hỏi sự kết hợp giữa các bản vá chính thức, các biện pháp giảm thiểu rủi ro đã được hiểu rõ, các giải pháp vá lỗi trực tiếp khi cần thiết, và một chính sách rõ ràng về kiểm soát truy cập và giám sát cục bộ, để sự cố loại này không trở thành điểm yếu duy nhất cho toàn bộ cơ sở hạ tầng.

Sao chép thất bại
Bài viết liên quan:
Lỗi sao chép: Lỗ hổng bảo mật Linux mở ra cánh cửa cho người dùng root.

Thêm vào làm nguồn ưu tiên