CVE-2026-43500
约 2 分钟阅读
- Dirty Frag - RxRPC 对共享片段原地处理,导致文件页缓存被修改,可用于本地提权
- 属于 Dirty Frag 的 RxRPC 部分;Fragnesia 对应 CVE-2026-46300笔记CVE-2026-46300Fragnesia - Linux 网络缓冲区合并时丢失共享片段标记,可通过 ESP-in-TCP 路径修改文件页缓存并本地提权 · 公开披露:2026-05-13;CVE 记录公开:2026-05-23 · 上游根因引入版本:Linux · 这是 缺陷的历史范围,不代表公开的 ESP-in-TCP 利用在 即可运行打开:/notes/security/cve/2026-46300
- CVE 记录公开:2026-05-11
- 上游根因引入版本:Linux
5.3 - 严重性:CVSS 3.1
7.8 High(Linux CNA)CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
成因与利用条件
- RxRPC 的 DATA / RESPONSE 处理只在
skb_cloned()为真时复制缓冲区,没有充分处理带共享页片段或片段链表的情况 - 后续原地密码操作通过散列表访问到文件页缓存,可能修改只读文件的缓存内容并提升权限
- 本地低权限用户需要能访问 AF_RXRPC/RxRPC 协议栈及相关共享页路径
- 不要求
CAP_NET_ADMIN,也不依赖非特权用户或网络命名空间 - 协议模块可能按需自动加载,不应只根据是否运行 AFS 服务判断攻击面
- 不要求
- 与 CVE-2026-43284笔记CVE-2026-43284Dirty Frag - xfrm-ESP 共享片段被原地解密,导致文件页缓存被修改,可用于本地提权 · Dirty Frag 原始披露还包含 CVE-2026-43500 的 RxRPC 路径;两者有独立的根因与利用条件 · Dirty Frag 公开披露:2026-05-07;本 CVE 记录公开:2026-05-08打开:/notes/security/cve/2026-43284 的 ESP 路径独立,禁用 ESP 或用户命名空间不能覆盖这一项
修复与缓解
| 上游分支 | Linux CNA 列出的修复版本 |
|---|---|
| 6.6 | 6.6.140 |
| 6.12 | 6.12.88 |
| 6.18 | 6.18.29 |
| 7.0 | 7.0.6 |
| 主线正式版 | 7.1 |
- 修复对带共享片段或 frag_list 的 DATA / RESPONSE 缓冲区也执行 unshare,再进入密码处理
- CNA 未列出的旧分支需查询发行版回补,不能推断为不受影响;Ubuntu
5.4、5.15等派生内核也有相应修复 - Red Hat 公告明确此 CVE 不影响其产品;这一产品判断不能推广到其他发行版
- 首选升级并运行已修复内核;不使用 RxRPC 时,可让该协议功能不可达以缩小攻击面
- 模块形式需要同时处理已加载模块和后续自动加载;内建功能不能通过模块黑名单关闭
- 禁用 RxRPC 会影响依赖它的功能,例如相关 AFS 场景
PoC
- 原作者
V4bel/dirtyfrag的exp.c包含本 CVE 的 RxRPC 路径,可用--force-rxrpc单独选择 - 该路径使用 AF_RXRPC / rxkad,目标包括
/etc/passwd的页缓存;演示会尝试继续取得特权会话 - 观察现象是账户文件的缓存视图被改变,可能影响认证和账户解析;不应把它作为普通环境的健康检查
- 同一程序的默认模式可能先走 ESP,因此需要区分具体分支,不能根据一次成功结果推断两个 CVE 均可利用
- 关闭非特权用户命名空间并不能排除该 RxRPC 示例,因为它不依赖 ESP 分支的能力获取方式
参考
- CVE 官方记录:Linux CNA
- Ubuntu 安全跟踪链接ubuntu.com/security/CVE-2026-43500Dirty Frag - RxRPC 对共享片段原地处理,导致文件页缓存被修改,可用于本地提权 · 属于 Dirty Frag 的 RxRPC 部分;Fragnesia 对应 CVE-2026-46300 · CVE 记录公开:2026-05-11笔记:CVE-2026-43500
- Red Hat RHSB-2026-003
- Dirty Frag 研究者分析GitHub 文件V4bel/dirtyfrag/assets/write-up.md
- V4bel/dirtyfragGitHubV4bel/dirtyfrag
- exp.cGitHub 文件V4bel/dirtyfrag/exp.c - 作者组合 PoC,RxRPC 分支对应 CVE-2026-43500
关联信息
反向链接、本文链接的其他页面和外部资料。
反向链接
- CVE-2026-43284笔记 · CVE-2026-43500
Dirty Frag - xfrm-ESP 共享片段被原地解密,导致文件页缓存被修改,可用于本地提权 · Dirty Frag 原始披露还包含 CVE-2026-43500 的 RxRPC 路径;两者有独立的根因与利用条件 · Dirty Frag 公开披露:2026-05-07;本 CVE 记录公开:2026-05-08
- CVE-2026-46300笔记 · CVE-2026-43500
Fragnesia - Linux 网络缓冲区合并时丢失共享片段标记,可通过 ESP-in-TCP 路径修改文件页缓存并本地提权 · 公开披露:2026-05-13;CVE 记录公开:2026-05-23 · 上游根因引入版本:Linux · 这是 缺陷的历史范围,不代表公开的 ESP-in-TCP 利用在 即可运行
站内链接
- CVE-2026-43284笔记 · CVE-2026-43284
Dirty Frag - xfrm-ESP 共享片段被原地解密,导致文件页缓存被修改,可用于本地提权 · Dirty Frag 原始披露还包含 CVE-2026-43500 的 RxRPC 路径;两者有独立的根因与利用条件 · Dirty Frag 公开披露:2026-05-07;本 CVE 记录公开:2026-05-08
- CVE-2026-46300笔记 · CVE-2026-46300
Fragnesia - Linux 网络缓冲区合并时丢失共享片段标记,可通过 ESP-in-TCP 路径修改文件页缓存并本地提权 · 公开披露:2026-05-13;CVE 记录公开:2026-05-23 · 上游根因引入版本:Linux · 这是 缺陷的历史范围,不代表公开的 ESP-in-TCP 利用在 即可运行
参考资料
GitHub3 条
- V4bel/dirtyfraggithub.com/V4bel/dirtyfrag
- V4bel/dirtyfrag/assets/write-up.mdgithub.com/V4bel/dirtyfrag/blob/master/assets/write-up.md
- V4bel/dirtyfrag/exp.cgithub.com/V4bel/dirtyfrag/blob/master/exp.c
其他外链3 条
- access.redhat.com/security/vulnerabilities/RHSB-2026-003access.redhat.com/security/vulnerabilities/RHSB-2026-003
- ubuntu.com/security/CVE-2026-43500ubuntu.com/security/CVE-2026-43500
- www.cve.org/CVERecord?id=CVE-2026-43500www.cve.org/CVERecord?id=CVE-2026-43500