Olvasási idő: ~6 perc
A Copy Fail után ismét egy olyan Linux kernel sérülékenység került reflektorfénybe, amely miatt rendszergazdák világszerte sürgős frissítésekre és mitigációkra kényszerülnek. A biztonsági közösség Fragnesia néven hivatkozik a problémára, amely technikailag a Dirty Frag néven ismert támadási láncot takarja.
A sérülékenység különösen azért aggasztó, mert:
- helyi felhasználóból root jogosultság szerezhető
- nyilvános exploitok már megjelentek
- konténeres és shared hosting környezetekben egyaránt komoly kockázatot jelent
A Red Hat hivatalos biztonsági bulletinje szerint a probléma több kernelkomponenst érintő privilégium-eszkalációs hibák láncolatából áll, amelyek megfelelő körülmények között teljes rendszerszintű hozzáféréshez vezethetnek.
A Fragnesia valójában több Linux kernel sebezhetőség összefoglaló neve, amelyek a fragmentált hálózati csomagok és egyes memóriakezelési mechanizmusok hibás működéséhez kapcsolódnak.
A legismertebb érintett hibák:
- CVE-2026-43284
- CVE-2026-43500
A problémák a kernel hálózati alrendszerében találhatók, különösen:
- az IPsec ESP modulokban (
esp4,esp6), - valamint az
rxrpckomponensben.
A hibák lényege leegyszerűsítve az, hogy a kernel bizonyos memóriaoldalakat hibásan kezel speciális fragmentált adatcsomagok feldolgozásakor. Egy támadó ezt kihasználva képes lehet olyan memória területek manipulálására, amelyek normál esetben védettek lennének. Ez végül root jogosultság megszerzéséhez vezethet.
Miért veszélyes egy „helyi” kernelhiba?
Sokan hajlamosak alábecsülni az ilyen sérülékenységeket, mert azok nem közvetlenül internet felől kihasználhatók.
A modern támadások azonban ritkán állnak egyetlen lépésből.
A tipikus forgatókönyv inkább így néz ki:
- egy webalkalmazás vagy szolgáltatás kompromittálása,
- korlátozott shell hozzáférés megszerzése,
- kernel exploit futtatása,
- teljes root jogosultság megszerzése,
- további rendszerek kompromittálása.
A Fragnesia pontosan a harmadik lépést könnyíti meg. Egy sérülékeny weboldalon keresztül akár az egész szerver felett át lehet venni az irányítást.
Miben hasonlít a Copy Fail és Dirty * hibákhoz?
A Fragnesia ugyanabba a „Dirty” jellegű hibacsaládba sorolható, mint:
- Dirty Pipe
- Dirty Frag
- Dirty COW
- Copy Fail
A közös pont ezekben:
- memória- és page cache kezelési logikai hibák
- kernel szintű jogosultság emelés
A különbség főként a támadási felületben található.
| Sebezhetőség | Érintett komponens | Fő veszély |
|---|---|---|
| Dirty Pipe | pipe/page cache | fájlmódosítás |
| Copy Fail | kernel crypto alrendszer | root escalation |
| DF/Fragnesia | hálózati fragmentáció | root escalation |
Kik érintettek?
A jelenlegi információk alapján érintettek többek között:
- Red Hat Enterprise Linux 8+
- CentOS Stream
- Rocky Linux
- AlmaLinux
- Fedora
- Ubuntu
- Debian
- OpenShift környezetek
- valamint számos újabb Linux kernelverzió
Hogyan ellenőrizhető az érintettség?
Első lépésként érdemes ellenőrizni, hogy az érintett kernelmodulok aktívak-e.
lsmod | grep -E 'esp4|esp6|rxrpc'
Ha van találat, akkor a rendszer potenciálisan érintett lehet, és a mitigációk alkalmazása erősen ajánlott.
Fontos azonban, hogy a modulok hiánya önmagában nem garantál teljes biztonságot.
Azonnali mitigációk rendszergazdáknak
Kernel frissítés
A végleges és legfontosabb megoldás minden esetben a javított kernel telepítése.
A problémás kernelmodulok tiltása
Ha még nem érhető el javítás, vagy karbantartási ablakra kell várni, akkor ideiglenes mitigációként érdemes letiltani az érintett modulokat.
cat <<EOF > /etc/modprobe.d/fragnesia.conf
install esp4 /bin/false
install esp6 /bin/false
install rxrpc /bin/false
EOF
Majd:
rmmod esp4 esp6 rxrpc 2>/dev/null
Ez jelentősen csökkentheti a támadási felületet.
Itt érdemes üríteni a memória cache-t is.
Mire kell figyelni?
Ez a workaround problémát okozhat:
- IPsec VPN-eknél
- StrongSwan szervernél
- enterprise storage rendszereknél
- speciális hálózati integrációknál
Éles környezetben mindig ellenőrizni kell a mellékhatásokat.
User namespace korlátozás
További mitigáció lehet a user namespace-ek tiltása:
echo "user.max_user_namespaces=0" > /etc/sysctl.d/fragnesia.conf
sysctl --system
Ez nem minden exploit variánst akadályoz meg, de jelentősen csökkentheti a kockázatot.
A korlátozás problémát okozhat rootless Docker vagy Podman esetén, Flatpak használatakor, sandboxolt alkalmazásoknál, bizonyos Kubernetes workloadoknál.
SELinux enforcing mód használata
Sok rendszeren még mindig permissive módban fut SELinux. Ez most különösen veszélyes döntés lehet.
Ellenőrzés:
getenforce
Ha az eredmény nem Enforcing, érdemes mielőbb átvizsgálni és korrigálni a konfigurációt.
A kernel exploitok jelentős részénél a megfelelően konfigurált SELinux érdemben nehezítheti a sikeres támadást.
Konténerek root nélkül fussanak
A Fragnesia egyik legreálisabb támadási útvonala a kompromittált konténer, shell hozzáférés, kernel exploit, hoszt root.
SSH hozzáférések auditja
A legtöbb kernel privilégium eszkalációs hibánál nem az a kérdés, hogy „kintről kihasználható-e?”, hanem az, hogy „szerezhet-e valaki bármilyen shell hozzáférést?”
Érdemes régi felhasználókat törölni, sudo jogokat újranézni, SSH kulcsokat auditálni, jelszavas SSH-t tiltani, CI/CD fiókokat ellenőrizni.
Hoszting és VPS szolgáltatóknak különösen kritikus
Osztott környezetekben egyetlen kompromittált weboldal is elegendő lehet ahhoz, hogy a támadó shellt szerezzen, majd kernel exploitot futtasson, végül teljes hoszt root hozzáférést kapjon.
Mire számíthatunk a következő időszakban?
A korábbi hasonló kernelhibák alapján valószínű új exploit variánsok jelennek meg, automatizált támadási láncok készülnek, malware-ek integrálják a sérülékenységet, valamint penetration testing frameworkökben is megjelenhetnek kész modulok.
A Linux kernel memória- és fragmentációkezelési hibái ismét kiemelt célponttá váltak a támadók számára.
forrás: access.redhat.com