Visão geral #
Este artigo fornece detalhes técnicos adicionais sobre as vulnerabilidades do kernel Linux:
CVE-2026-43284
CVE-2026-43500
Essas vulnerabilidades são coletivamente denominadas como Fragmento sujo e afetam caminhos específicos de manipulação de pacotes do kernel Linux associados a:
- XFRM/IPsec
- ESP (Encapsulating Security Payload)
- Fragmentos de buffer de soquete compartilhados (skb frags)
- tratamento de emenda de pacotes UDP
Referências oficiais:
NVD – CVE-2026-43284
NVD – CVE-2026-43500
Antecedentes Técnicos #
CVE-2026-43284 #
De acordo com os responsáveis pela manutenção do kernel Linux, a vulnerabilidade tem origem no tratamento inadequado de:
- Fragmentos skb compartilhados
- Tratamento de páginas de emenda UDP
- operações de descriptografia in-place ESP
O problema ocorre porque:
MSG_SPLICE_PAGES pode anexar páginas de propriedade externa diretamente aos buffers de pacotesSKBFL_SHARED_FRAGComo consequência:
- O processamento ESP assume incorretamente que os dados do pacote são de propriedade privada.
- A descriptografia ESP pode ocorrer diretamente sobre a memória compartilhada.
- Corrupção de memória ou modificação não intencional de dados podem se tornar possíveis.
A correção do kernel upstream introduz:
- Rastreamento adequado da propriedade do fragmento
- Proteções adicionais contra cópia em gravação
- Comportamento de contingência mais seguro usando:
skb_cow_data()
CVE-2026-43500 #
No momento da redação:
- A vulnerabilidade CVE-2026-43500 permanece em status Reservado.
- Os detalhes técnicos públicos ainda são limitados.
No entanto, está associado à mesma família de vulnerabilidades Dirty Frag e ao mesmo subsistema de rede do kernel.
RELIANOID Análise de exposição #
Padrão RELIANOID implantações #
RELIANOID ele próprio não utiliza:
- Processamento personalizado de páginas de emenda UDP
- Manipulação de pacotes ESP brutos
- Interações diretas do kernel XFRM
Portanto, padrão RELIANOID As instalações não ficam expostas em condições normais de operação.
VPN configurada RELIANOID implantações #
RELIANOID implantações onde a funcionalidade VPN (Rede > VPN) ou configurações VPN personalizadas estão ativadas e podem usar a funcionalidade Linux IPsec/XFRM dependendo da configuração da VPN.
Isso significa:
- Os módulos do kernel relacionados ao IPsec podem ser carregados quando os recursos de VPN/IPsec estão ativados.
- Os módulos ESP/XFRM podem ficar ativos.
- Teoricamente, os caminhos do kernel afetados poderiam se tornar acessíveis.
Módulos potencialmente carregados #
Quando a funcionalidade VPN/IPsec está configurada, os seguintes módulos podem aparecer:
esp4 esp6 xfrm_user xfrm_algo xfrm4_mode_transport xfrm4_mode_tunnel xfrm6_mode_transport xfrm6_mode_tunnel
Avaliação de risco para RELIANOID Usuários de VPN #
Atualmente:
- Não há conhecimento de exploração ativa contra RELIANOID Foram identificadas implantações de VPN.
- As condições de exploração parecem ser altamente específicas.
- A vulnerabilidade requer condições complexas de manipulação de pacotes envolvendo fragmentos skb compartilhados.
No entanto, os sistemas que utilizam ativamente a funcionalidade VPN IPsec devem ser considerados potencialmente expostos até que os kernels corrigidos sejam aplicados.
Como determinar se RELIANOID A VPN está usando IPsec. #
Verificar módulos carregados:
lsmod | egrep 'esp|xfrm'
Verificar estados IPsec ativos #
estado ip xfrm
Verificar políticas IPsec ativas #
política de transferência de IP
Se existirem túneis VPN ativos, uma saída semelhante à seguinte poderá aparecer:
src 10.0.0.1 dst 10.0.1.1 proto esp spi 0x00000001
Recomendações de mitigação #
Sistemas que NÃO utilizam VPN/IPsec #
Caso a funcionalidade VPN não seja necessária:
Descarregar módulos e limpar caches
modprobe -r esp4 esp6 xfrm_user xfrm_algo sync; echo 3 > /proc/sys/vm/drop_caches
Módulos da lista negra
Crio:
/etc/modprobe.d/disable-xfrm.conf
Conteúdo:
lista negra esp4 lista negra esp6 lista negra xfrm_user lista negra xfrm_algo lista negra xfrm4_mode_transport lista negra xfrm4_mode_tunnel lista negra xfrm6_mode_transport lista negra xfrm6_mode_tunnel
Sistemas que utilizam RELIANOID VPN/IPsec #
Se o módulo VPN estiver em uso ativo:
Ações Recomendadas
- Aplique as atualizações de kernel do fornecedor imediatamente assim que estiverem disponíveis.
- Restrinja o acesso à VPN apenas a nós confiáveis.
- Limitar softwares de terceiros desnecessários
- Monitorar RELIANOID avisos de segurança
- Monitorar comportamentos anormais do kernel/rede
As correções para esta vulnerabilidade serão disponibilizadas nas versões EE > 8.5.
Recomendações adicionais de endurecimento #
Restringir fontes de pacotes não confiáveis #
Utilize regras de firewall para limitar:
- Exposição pública de ESP
- Tráfego de encapsulamento UDP não confiável
- Pares VPN externos
Minimizar a interação do kernel com terceiros #
Evitar:
- Estruturas personalizadas de manipulação de pacotes
- Software de rede não confiável
- Módulos de kernel experimentais
Validação após a mitigação #
Confirme se os módulos afetados não estão carregados:
lsmod | egrep 'esp|xfrm'
Resultado esperado:
(sem saída)
Resumo #
As vulnerabilidades do Dirty Frag CVE-2026-43284 e CVE-2026-43500 Afeta o processamento ESP/XFRM do kernel Linux associado à rede IPsec.
Esclarecimento importante
- Padrão RELIANOID A funcionalidade de balanceamento de carga não é afetada.
- No entanto, a RELIANOID O módulo VPN/IPsec pode carregar os módulos do kernel afetados.
- Sistemas que utilizam: Rede > VPN Configurações de VPN personalizadas ou personalizadas devem avaliar a exposição e aplicar medidas de mitigação de acordo.
RELIANOID recomenda:
- Desativar funcionalidades IPsec não utilizadas
- Aplicando atualizações de kernel do fornecedor
- Restringir a exposição dos serviços VPN
- Monitoramento de avisos oficiais de segurança do kernel