Linux 核心中一個近期已修補的安全漏洞的概念驗證(PoC)利用程式碼現已釋出,該漏洞可能允許本地權限提升(LPE)。
此漏洞被命名為 DirtyDecrypt(又名 DirtyCBC),由 Zellic 和 V12 安全團隊於 2026 年 5 月 9 日發現並報告,但被告知這是一個已在主線中修補過的漏洞重複報告。
Zellic 共同創辦人 Luna Tong(別名 cts 和 gf_256)在 GitHub 上分享的描述中表示:「這是由於 rxgk_decrypt_skb 中缺少 COW [copy-on-write] 保護機制而導致的 rxgk 頁快取寫入。」
儘管 CVE 識別碼尚未公開,但根據 NIST 國家漏洞資料庫(NVD)在其 CVE 記錄中包含 DirtyDecrypt PoC 的連結,該漏洞為 CVE-2026-31635(CVSS 評分為 7.5)。
Moselwal 表示:「具體故障在 rxgk_decrypt_skb() 中,這是接收端解密傳入 sk_buff(socket buffer)的函式。」
「在此程式碼路徑中,核心處理與其他進程的頁快取部分共享的記憶體頁面——這是由 copy-on-write 保護的正常 Linux 優化:一旦對共享頁面進行寫入操作,就會事先創建一個私有副本,這樣寫入就不會影響到其他進程的資料。」
rxgk_decrypt_skb 中缺少此 COW 保護機制意味著資料會被寫入特權進程的記憶體,或者,取決於利用路徑,寫入特權檔案的頁快取,例如 /etc/shadow、/etc/sudoers 或 SUID 二進位檔,從而導致本地權限提升。
DirtyDecrypt 僅影響啟用 CONFIG_RXGK 的發行版,例如 Fedora、Arch Linux 和 openSUSE Tumbleweed。在容器化環境中,運行易受攻擊版本 Linux 的工作節點可能提供逃離 Pod 的途徑。
根據 Zellic 的說法,此漏洞被評估為 Copy Fail(CVE-2026-31431)、Dirty Frag 又名 Copy Fail 2(CVE-2026-43284 和 CVE-2026-43500)以及 Fragnesia(CVE-2026-46300)的變種,這些漏洞都允許在易受攻擊的系統上獲得 root 存取權限。
Copy Fail 是 AF_ALG 加密套接字介面中的一個本地權限提升漏洞,由 Theori 的研究人員於 2026 年 4 月 29 日披露。一週後是 Dirty Frag。Dirty Frag 在 Copy Fail 的基礎上擴展了兩個頁快取寫入原語。
然而,安全研究員 Hyunwoo Kim 在約定的禁運期提前結束後,被迫進行公開披露。禁運期提前結束是因為 5 月 5 日一個針對 CVE-2026-43284 的合併補丁導致另一位研究員(對禁運不知情)分析並獨立發布了該缺陷的細節。
化名 0xdeadbeefnetwork 和 afflicted.sh 的研究員指出:「我閱讀了提交記錄,認識到 xfrm ESP-in-UDP MSG_SPLICE_PAGES 無 COW 路徑針對共享管道頁面是一個 LPE 原語,並構建了一個 PoC。」「這項工作是針對公開的上游提交記錄進行的 n-day 武器化,一旦安全相關的修補程式進入公開樹,這就是標準做法。」
Fragnesia 是 Dirty Frag 的另一個變種,影響 XFRM ESP-in-TCP 子系統。但結果相同:它允許未經授權的本地攻擊者修改核心頁快取中的唯讀檔案內容並獲得 root 權限。
此開發與 Linux PackageKit守護進程中的 LPE 漏洞(CVE-2026-41651,又名 Pack2TheRoot,CVSS 評分:8.8)以及核心中的不當權限管理漏洞(CVE-2026-46333,又名 ssh-keysign-pwn,CVSS 評分:5.5)的發現同時發生,後者允許未經授權的本地使用者讀取 root 擁有的密鑰,如 SSH 私鑰。
各種 Linux 發行版已發布針對 CVE-2026-46333 的公告。
在短短幾週內出現的這一系列新披露促使 Linux 核心開發者審查一項關於緊急「開關」機制的提案,該機制允許管理員在零日漏洞的修補程式可用之前,在運行時禁用易受攻擊的核心函式。
根據 Linux 核心開發者兼維護者 Sasha Levin 提交的提案:「Killswitch 允許特權操作員讓選定的核心函式返回一個固定值,而不執行其主體,作為安全錯誤的臨時緩解措施,同時準備真正的修補程式。」
「該函式返回操作員提供的價值,並且沒有其他東西在其位置運行。沒有允許列表,沒有返回類型檢查;如果 kprobe 層接受該符號,killswitch 就會啟用它。一旦啟用,該更改將在每個 CPU 上生效,直到寫入 `disengage` 或系統重新啟動。」
就 Rocky Linux 而言,它引入了一個可選的安全儲存庫,允許該發行版快速發布緊急安全修補程式,特別是在嚴重漏洞在協調的上游修補程式到達之前就公開知識的情況下。
維護者表示:「該儲存庫預設是禁用的。這是故意的。」「預設的 Rocky Linux 體驗保持與以往完全相同:可預測、穩定且完全與上游兼容。想要獲得加速修補程式的管理員可以在需要時選擇加入。」
安全儲存庫專門針對「特定、狹窄」的情況,即一個重大的漏洞是公開的,存在利用程式碼,但上游修補程式尚未可用。Rocky Linux 強調,這不是常規發布流程的替代品。
維護者補充說:「如果我們推送了一個修補程式,而上游決定不解決它,下一個上游核心版本將取代我們的修補版本。」「尚未鎖定核心版本的用戶屆時將不再擁有我們的修補程式。這就是我們在構建此功能時接受的權衡。」