一個名為 Dirty Frag 的新、尚未修補的 Linux 核心本地權限提升(LPE)漏洞細節已被披露。

Dirty Frag 被描述為 Copy Fail(CVE-2026-31431,CVSS 評分為 7.8)的後續漏洞,Copy Fail 是近期披露的一個影響 Linux 核心的 LPE 缺陷,且已被廣泛利用。該漏洞於 2026 年 4 月 30 日報告給 Linux 核心維護者。

安全研究員 Hyunwoo Kim (@v4bel) 在一篇技術說明中表示:「Dirty Frag 是一個漏洞(類別),它透過組合 xfrm-ESP Page-Cache Write 漏洞和 RxRPC Page-Cache Write 漏洞,在大多數 Linux 發行版上實現 Root 權限。」

「Dirty Frag 擴展了 Dirty Pipe 和 Copy Fail 所屬的錯誤類別。由於這是一個確定性的邏輯錯誤,不依賴於時間窗口,因此不需要競態條件,即使漏洞利用失敗,核心也不會崩潰,成功率非常高。」

成功利用此缺陷,未經授權的本地使用者將能在包括 Ubuntu 24.04.4、RHEL 10.1、openSUSE Tumbleweed、CentOS Stream 10、AlmaLinux 10 和 Fedora 44 在內的大多數 Linux 發行版上獲得提升的 Root 權限。

根據研究人員的說法,xfrm-ESP Page-Cache Write 漏洞是在 2017 年 1 月的一項原始碼提交中引入的,而 RxRPC Page-Cache Write 漏洞則是在 2023 年 6 月引入的。有趣的是,同一份 2017 年 1 月 17 日的提交也是另一個影響多個 Linux 發行版的緩衝區溢出(CVE-2022-27666,CVSS 評分為 7.8)的根本原因。

xfrm-ESP Page-Cache Write 漏洞根源於 IPSec (xfrm) 子系統,它為攻擊者提供類似 Copy Fail 的 4 位元組寫入原語,並覆寫核心頁面快取中的一小部分內容。

然而,該漏洞利用需要未經授權的使用者建立命名空間,而 Ubuntu 透過 AppArmor 阻止了此步驟。在此類環境中,無法觸發 xfrm-ESP Page-Cache Write。這時第二個漏洞,RxRPC Page-Cache Write 就派上用場了。

Kim 解釋說:「RxRPC Page-Cache Write 不需要建立命名空間的權限,但 rxrpc.ko 模組本身並未包含在大多數發行版中。例如,RHEL 10.1 的預設建置不包含 rxrpc.ko。然而,在 Ubuntu 上,rxrpc.ko 模組是預設載入的。」

「結合這兩種變體可以互相彌補盲點。在允許建立使用者命名空間的環境中,ESP 漏洞會先執行。反之,在 Ubuntu 上,雖然使用者命名空間的建立被阻止,但 rxrpc.ko 已建置,RxRPC 漏洞就能運作。」

CloudLinx 在其公告中表示,該缺陷存在於「ESP-in-UDP MSG_SPLICE_PAGES no-COW 快速路徑中,可透過 XFRM 使用者 netlink 介面觸及。」

AlmaLinux 表示:「該錯誤存在於 esp4、esp6 和 rxrpc 的原地解密快速路徑中:當一個套接字緩衝區攜帶的頁面片段不為核心專有(例如,透過 splice(2)/sendfile(2)/MSG_SPLICE_PAGES 附加的管道頁面)時,接收路徑會直接在這些外部支援的頁面上進行解密,暴露或損壞未經授權進程仍持有參考的明文。」

更令人擔憂的是,一個可被利用來單一指令取得 Root 權限的工作概念驗證(PoC)已被釋出。在修補程式可用之前,建議將 esp4、esp6 和 rxrpc 模組列入黑名單,使其無法載入。

值得一提的是,儘管 Dirty Frag 與 Copy Fail 有些重疊之處,但無論 Linux 核心的 algif_aead 模組是否啟用,都可以利用 Dirty Frag。

研究人員表示:「請注意,無論 algif_aead 模組是否可用,都可以觸發 Dirty Frag。換句話說,即使在已套用公開已知的 Copy Fail 緩解措施(algif_aead 黑名單)的系統上,您的 Linux 仍然容易受到 Dirty Frag 的攻擊。」