Copy Fail 2: Dirty Frag – Újabb Linux kernel sebezhetőség, amire még CVE sincs

Olvasási idő: ~8 perc

Copy Fail 2: Dirty Frag – Újabb Linux kernel sebezhetőség, amire még CVE sincs

A „Dirty Frag” néven emlegetett új Linux kernel sérülékenység egy súlyos biztonsági hiba, ami lehetővé teszi, hogy egy alacsony jogosultságú felhasználó vagy feltört alkalmazás (akár weboldal) teljes rendszergazdai (root) hozzáférést szerezzen. A probléma különösen veszélyes, mert a kernel memóriakezelésének egy nehezen észlelhető gyenge pontját használja ki, így sok hagyományos védelmi megoldás sem feltétlenül érzékeli a támadást.

A legtöbb modern Linux alapú szerver és konténeres környezet potenciálisan érintett lehet, miközben több rendszernél még nem érhető el teljes javítás. Emiatt jelenleg kiemelten fontos a rendszerek frissítése, a felesleges kernel modulok letiltása és az ideiglenes védelmi intézkedések alkalmazása.


A Linux kernel biztonsági hibák világában időről időre megjelennek olyan sérülékenységek, amelyek gyakorlatilag új kategóriát teremtenek. A Dirty COW évekkel ezelőtt megmutatta, hogy a page-cache manipulációja mennyire veszélyes lehet. A Dirty Pipe tovább emelte a tétet. Most pedig 2026 májusában megjelent egy újabb, egyelőre CVE azonosító nélküli sérülékenység, a Dirty Frag.

A Dirty Frag különösen kellemetlen helyzetet teremtett a Linux ökoszisztémában, mert a publikáció időzítése gyakorlatilag felborította a megszokott összehangolt közzététel folyamatot. Mire a legtöbb disztribúció elkészíthette volna a stabil javításokat, a technikai részletek és proof-of-concept kódok már nyilvánosan terjedtek.

Ami miatt a Dirty Frag ennyire komoly fenyegetés, az nem pusztán maga a jogosultságszint-emelés (privilege escalation) lehetősége. A probléma sokkal inkább az, hogy ismét a Linux kernel page-cache kezelésének egy kritikus gyenge pontját használja ki. Ez ugyanaz a támadási kategória, amelyből korábban a Dirty COW és a Dirty Pipe is született, vagy hasonló az egyhetes Copy Fail (CVE-2026-31431) . A támadó nem közvetlenül a lemezen lévő fájlt módosítja, hanem a memóriában lévő cachet manipulálja. Ennek következménye, hogy sok klasszikus integritás ellenőrző rendszer semmit nem vesz észre.

A jelenlegi információk alapján a Dirty Frag egy xfrm-ESP és RxRPC alapú támadási láncot használ page-cache korrupció előidézésére. A publikált elemzések szerint a sérülékenység a Linux kernel fragmentációs és hálózati adatkezelési logikáját kombinálja olyan módon, amely kontrollált page-cache módosítást tesz lehetővé. Ez végül lokális jogosultságszint-emeléshez vezethet, akár teljes root jogosultságig.

A sérülékenység jelenleg még nem kapott hivatalos CVE azonosítót, ez azonban nem jelenti azt, hogy kevésbé veszélyes lenne. Több kernel biztonsági közösségben egyenesen úgy hivatkoznak rá, mint a „Copy Fail utáni következő nagy page-cache LPE”.

Az érintett rendszerek köre kifejezetten szélesnek tűnik. A jelenlegi technikai elemzések alapján gyakorlatilag minden modern Linux kernel potenciálisan érintett lehet, amely:

  • 2017 utáni kernelágat használ

  • támogatja az xfrm ESP alrendszert

  • tartalmazza az RxRPC modult

  • engedélyezett page-cache write primitívekkel fut

  • alapértelmezett hálózati modulokkal van fordítva

Ez gyakorlatban azt jelenti, hogy potenciálisan érintettek:

  • Ubuntu szerverek

  • Debian rendszerek

  • RHEL és klónjai

  • SUSE és openSUSE

  • Proxmox hosztok

  • Kubernetes node-ok

  • cloud VM-ek

  • shared hosting infrastruktúrák

  • Docker és LXC hoszt rendszerek

Különösen veszélyes lehet multi-user és multi-tenant környezetben, mivel egyetlen kompromittált webalkalmazás, konténer vagy alacsony jogosultságú shell hozzáférés elegendő lehet ahhoz, hogy a támadó teljes root jogosultságot szerezzen a hoszt rendszeren.

A jelenlegi helyzetet súlyosbítja, hogy a legtöbb disztribúcióhoz még nincs teljes stabil javítás. Több bejegyzés is megerősíti, hogy még a legfrissebb 7.0.x kernelágak sem minden esetben tartalmazzák az összes szükséges patchet.

A Dirty Frag technikailag azért különösen érdekes, mert nem egyszerű buffer overflow vagy use-after-free hibáról van szó. A támadás inkább a kernel adatútvonalainak logikai összefűzését használja ki. A publikált elemzések szerint a fragmentált hálózati csomagok, az ESP feldolgozás és az RxRPC mechanizmus együttese olyan állapotot hozhat létre, ahol a kernel hibásan kezeli bizonyos page cache műveletek ownership és írási státuszát.

A támadási lánc egyes részei az alábbi kernel komponenseket érintik:

xfrm subsystem
ESP packet handling
RxRPC
page cache management
fragment reassembly
splice/page interaction paths

Jelenleg a legfontosabb kérdés nem is az, hogy létezik-e exploit, mert létezik. Inkább az, hogy hogyan lehet csökkenteni a támadási felületet addig, amíg a stabil kernel javítások minden nagyobb disztribúcióba bekerülnek.

A jelenlegi közösségi konszenzus szerint az egyik leghatékonyabb ideiglenes mitigáció az érintett kernel modulok tiltása.

A legtöbb publikáció ezt javasolja:

cat <<EOF | sudo tee /etc/modprobe.d/disable-dirtyfrag.conf
install esp4 /bin/false
install esp6 /bin/false
install rxrpc /bin/false
EOF

Ezután a már betöltött modulokat is érdemes eltávolítani:

sudo modprobe -r esp4 esp6 rxrpc 2>/dev/null

Majd cache flush:

sudo sync
echo 3 | sudo tee /proc/sys/vm/drop_caches

Az állapot ellenőrzése:

lsmod | grep -E '^(esp4|esp6|rxrpc)'

Ha nincs találat, a mitigáció aktív.

Fontos azonban megérteni a mellékhatásokat is. Az esp4 és esp6 modulok tiltása gyakorlatilag letiltja az IPsec ESP támogatást.
Ez problémát okozhat:

  • strongSwan használata esetén

  • libreswan környezetekben

  • site-to-site IPsec VPN-eknél

  • enterprise IPSec infrastruktúrákban

Ugyanakkor több forrás is kiemeli, hogy WireGuard, Tailscale és OpenVPN nem érintett közvetlenül, mert nem az ESP kernelmodulokra épülnek.

Az RxRPC tiltása általában kevésbé problémás átlagos szervereken, viszont bizonyos distributed filesystem és enterprise AFS környezetekben gondot okozhat.

A Dirty Frag kapcsán különösen fontos a konténeres környezetek vizsgálata is. Bár a támadás lokális hozzáférést igényel, modern infrastruktúrákban ez sokszor nem valódi védelem. Egy sérülékeny webalkalmazásból szerzett konténer shell vagy CI runner hozzáférés elegendő lehet a host kernel megtámadásához.

Ezért jelenleg különösen ajánlott:

  • Kubernetes node-ok frissítése prioritással

  • shared hosting rendszerek izolációjának szigorítása

  • unprivileged user namespace tiltása ahol lehetséges

  • AF_PACKET és egyéb jogosultságok korlátozása

  • seccomp profilok szigorítása

  • SELinux/AppArmor enforce mód használata

  • nem megbízható lokális userek eltávolítása

Például user namespace tiltás:

sysctl -w kernel.unprivileged_userns_clone=0

Persistens módon:

echo "kernel.unprivileged_userns_clone=0" /etc/sysctl.d/99-hardening.conf

Bár ez önmagában nem javítja a Dirty Frag hibát, jelentősen megnehezítheti bizonyos exploit láncok használatát.

A jelenlegi helyzet egyik legnagyobb problémája, hogy a Linux kernel security világa egyre gyorsabbá vált. Régen hónapok teltek el exploitok között. Ma már gyakran napokon belül jelennek meg reprodukálható proof-of-conceptek. A Dirty Frag esetében is ez történt, az exploit részletei gyakorlatilag azonnal elkezdtek terjedni.

A történet jól mutatja azt is, hogy a kernel page-cache hibák új korszakba léptek. Már nem egyszerűen ritka kernel memory corruption bugokról beszélünk, hanem egy teljes exploit kategóriáról, ahol a cache integritás manipulálása válik a privilege escalation alapjává.

Jelenleg úgy tűnik, hogy a Linux kernel több alrendszerében is léteznek olyan logikai útvonalak, amelyek megfelelő kombinációban ismét page-cache korrupcióhoz vezethetnek. A Dirty Frag valószínűleg nem az utolsó ilyen sérülékenység lesz.

Címkék: , , , , , ,

forrás: blog.cloudlinux.com