Vulnerabilidade CVE-2026-46300 no kernel do Linux Fragnesia

Ver Categorias

Vulnerabilidade CVE-2026-46300 no kernel do Linux Fragnesia

3 min read

Visão geral #

Uma nova vulnerabilidade de escalonamento de privilégios local no kernel do Linux, conhecida como Fragnesia, foi divulgada sob o código CVE-2026-46300.

Fragnesia pertence à mesma classe de vulnerabilidades que as recentemente divulgadas: Dirty Frag e Copy Fail.

A vulnerabilidade afeta o subsistema XFRM/ESP-in-TCP do kernel Linux, permitindo potencialmente que um usuário local sem privilégios obtenha privilégios de root por meio da corrupção controlada do cache de páginas.

Detalhes de vulnerabilidade #

CVE:CVE-2026-46300
Nome: Fragnesia
Formato: Elevação de privilégios local
Componente afetado: Kernel Linux XFRM ESP-em-TCP
Vetor de Ataque: Local
Privilégios necessários: Baixo
Interação com o usuário: Nenhum
Impacto: Elevação de privilégios de root

Descrição técnica #

A vulnerabilidade existe no tratamento de ESP-in-TCP (XFRM/IPsec) pelo kernel do Linux durante condições específicas de manipulação de pacotes envolvendo: splice(), sendfile(), referências ao cache de páginas e processamento de pacotes ESP/XFRM, visto que o kernel pode manipular incorretamente a memória compartilhada do cache de páginas, permitindo a modificação controlada de arquivos em cache somente leitura.

Os pesquisadores demonstraram até mesmo a capacidade de sobrescrever o conteúdo armazenado em cache de /usr/bin/su Para obter privilégios de root sem modificar o arquivo real no disco.

Relação com Dirty Frag #

A vulnerabilidade Fragnesia é considerada parte da classe Dirty Frag e afeta a mesma superfície de rede do kernel Linux: processamento XFRM, ESP e IPsec.

Na verdade, os pesquisadores indicaram que a vulnerabilidade se tornou explorável depois que uma das correções do Dirty Frag expôs um caminho de código relacionado.

RELIANOID Avaliação impactante #

Padrão RELIANOID As instalações de balanceadores de carga são consideradas de baixo risco porque:

  • RELIANOID não utiliza a funcionalidade vulnerável por padrão.
  • Os módulos ESP/XFRM não são estritamente necessários para operações padrão de ADC/balanceamento de carga.
  • Os farms típicos de HTTP/HTTPS/TCP/UDP não são afetados.

Impacto do módulo VPN/IPsec #

RELIANOID ambientes usando Rede > VPN or VPN baseada em IPsec A funcionalidade pode carregar dinamicamente módulos do kernel Linux afetados. Os módulos potencialmente afetados incluem: esp4, esp6, xfrm_user e xfrm_algo.

Portanto, o risco por RELIANOID A funcionalidade é a seguinte:

Balanceamento de carga padrão: Baixo
Fazendas HTTP/HTTPS Baixo
Fazendas L4: Baixo
GSLB: Baixo
IPDS: Baixo
Módulo VPN IPsec: Potencialmente afetado

Como verificar os módulos afetados #

Verifique se os módulos vulneráveis ​​estão carregados:

lsmod | egrep 'esp4|esp6|xfrm'

Exemplo de saída vulnerável:

esp4 esp6 xfrm_user

Se nenhum módulo for exibido, significa que a funcionalidade vulnerável não está ativa no momento.

Verificar o uso ativo do IPsec #

Você também pode verificar as políticas IPsec/XFRM ativas:

estado de xfrm ip política de xfrm ip

Se estiver vazio, é provável que o IPsec não esteja sendo usado.

Mitigação Temporária #

Caso a funcionalidade VPN IPsec NÃO seja necessária, os módulos afetados podem ser desativados.

Crio:

/etc/modprobe.d/fragnesia.conf

com:

instalar esp4 /bin/false instalar esp6 /bin/false instalar rxrpc /bin/false

Descarregar módulos e limpar cache, se já estiverem ativos:

modprobe -r esp4 esp6 xfrm_user xfrm_algo sync; echo 3 > /proc/sys/vm/drop_caches

Essa mitigação é a mesma oficialmente recomendada para Dirty Frag.

Aviso importanteNÃO aplique esta mitigação se RELIANOID Está utilizando ativamente túneis VPN IPsec, transporte ESP ou serviços baseados em XFRM. Caso contrário, os serviços VPN podem parar de funcionar.

RELIANOID Recomendação #

RELIANOID Recomenda-se aos clientes que:

  • Verifique se os módulos IPsec/XFRM estão ativos.
  • Aplique as atualizações assim que estiverem disponíveis.
  • Desative os módulos ESP/XFRM não utilizados, sempre que possível.
  • Analise o software de terceiros instalado no aparelho.

As correções para esta vulnerabilidade serão disponibilizadas nas versões EE > 8.5.

📄 Baixe este documento em formato PDF #

    E-MAIL: *

    Com tecnologia BetterDocs