
קהילת לינוקס מתמודדת עם מצב חדש פגיעות קריטית של הסלמת הרשאות מקומיות המכונה "פרג מלוכלך", התגלה שבוע בלבד לאחר הפסיקה נכשל בהעתקהבעיית אבטחה חדשה זו, מוסברת בפירוט ב- GitHubזה מאפשר לכל משתמש מקומי ללא הרשאות לקבל גישת root ברוב הפצות הלינוקס הנוכחיות, ומה שהכי מדאיג הוא שלעת עתה, אין תיקון רשמי או מזהה CVE שהוקצה..
Dirty Frag נחשף מוקדם מהצפוי בעקבות ה- הפרת אמברגו ביטחוניצד שלישי שאינו קשור למחקר הדליף חלק מהמידע, מה שגרם לחוקר לפרסם פרטים טכניים והוכחת היתכנות לפני שמתחזקי הליבה וההפצות היו מוכנים לטלאים. זה משאיר את מנהלי המערכת במצב מסוכן: פגיעות הניתנת לניצול אמין וכי עדיין אין פתרון סופי זמין.
מה זה "Dirty Frag" ומדוע זה גורם כל כך הרבה דאגה?
פרג מלוכלך הוצג כ- יורש ישיר של Copy Fail ושייכת לאותה משפחת פגיעויות כמו Dirty Pipe. לכל הפגיעויות הללו יש עיקרון בסיסי משותף: ניצול שגיאות בניהול מטמון העמודים של הליבהכלומר, בעותק בזיכרון של לינוקס מתחזקת את הקבצים כדי לשפר את הביצועים.
מבחינה מעשית, ההתקפה משיגה זאת הגרעין עצמו דורס תוכן במטמון הדף של קובץ מבלי שלתוקף יהיו הרשאות כתיבה לקובץ זה. כתיבה מבוקרת זו הופכת לפרימיטיבי כתיבה שרירותי שאם מנוצל כראוי, מאפשר הסלמת הרשאות ל-root עם ביצוע יחיד של הניצול.
לדברי החוקר הדרום קוריאני הינוו קים (המכונה @v4bel), Dirty Frag אינו באג חד פעמי פשוט, אלא מחלקת פגיעות לוגית אשר מרחיבה את אותה משפחה שאליה שייכים Dirty Pipe ו-Copy Fail. זה לא תלוי בזמן או בתנאי מרוץ, מה שאומר שהניצול הוא דטרמיניסטי, לא גורם לקריסות ליבה במקרה של כשל, ויש לו שיעור הצלחה גבוה מאוד במערכות פגיעות.
שתי פגיעויות משורשרות יחד כדי לקבל גישת root
אחת התכונות המרכזיות של Dirty Frag היא שהוא לא מבוסס על כישלון בודד, אלא... זה מקשר בין שתי פגיעויות שונות בליבת לינוקס כדי להשיג מתקפה כמעט אוניברסלית על מערכות מודרניות:
- כתיבת מטמון עמודים xfrm-ESP – פגיעות במחסנית הרשת IPsec/ESP (פונקציית esp_input(), שהוצגה ב-a התחייבות ינואר 2017 (cac2661c53f3). מאפשר אחסון של 4 בייט ישירות במטמון הדף, במיקום ובערך הנשלטים על ידי התוקף.
- כתיבה במטמון עמוד RxRPC – כשל בתת-המערכת RxRPC/rxkad (הפונקציה rxkad_verify_packet_1()), קיים מאז יוני 2023הוא מבצע כתיבה של 8 בתים למטמון הדף, תוך מינוף תהליך הפענוח, מבלי לדרוש הרשאות ליצירת מרחבי שמות, והמפתח יכול להיות כוח ברוט לחלוטין ממרחב המשתמש.
הפגיעות הראשונה נמצאה בתת-המערכת IPsec (xfrm) ומנוצלת כאשר א חיץ שקעים לא ליניארי עם דפים מחוברים (דפים במטמון הדף המשויכים באמצעות פעולות כגון splice(2) o sendfile(2)) מתחמק מאימות העתקה על ידי כתיבה (skb_cow_data()בתרחיש זה, נתיב הפענוח המהיר של ESP כותב ישירות לאותם דפים, ופותח את הדלת לשינוי נתונים שתהליך לא מורשה מפנה אליהם.
במקרה של RxRPC, נתיב הפענוח מחיל פענוח במקום על דפים במטמון הדף גם אלה "מעוגנים" על ידי המשתמש, אך ללא צורך בהרשאות מיוחדות כגון יצירת מרחבי שמות. התוקף מכין בלוק מוצפן במרחב המשתמש כך שכאשר הוא מפוענח על ידי הליבה, התוצאה היא בדיוק הכתיבה הרצויה בזיכרון.
מדוע Dirty Frag משפיע כמעט על כל ההפצות
אף אחת מהפגיעויות, בנפרד, אינה מכסה את כל התרחישים. ניצול ה-xfrm-ESP דורש ממשתמש לא מורשה להיות מסוגל... צור מרחבי שמות של משתמשיםזה משהו שנחסם על ידי AppArmor בחלק מתצורות אובונטו. לעומת זאת, ניצול ה-RxRPC אינו זקוק למרחבי שמות, אך המודול כן. rxrpc.ko אינו כלול כברירת מחדל ברוב ההפצות התאגידיות כגון גרסאות מסוימות של RHEL.
המפתח ל-Dirty Frag נמצא ב להשתמש בשני נתיבי הניצול באופן משליםבמערכות בהן מרחבי שמות משתמשים מותרים, גרסת ה-ESP מופעלת ראשונה; בסביבות כמו התקנות רבות של אובונטו, בהן יצירת מרחבי שמות מוגבלת אך מודול ה-rxrpc נטען כברירת מחדל, גרסת ה-RxRPC נכנסת לתמונה. לפיכך, "הנקודות העיוורות" של נתיב תקיפה אחד מכוסות על ידי השניהשגת ניצול כמעט אוניברסלי.
בין ההפצות שאושרו כנפגעות נמצאות אובונטו 24.04.4גרסאות שונות של RHEL 10.1, CentOS Stream 10, AlmaLinux 10, Fedora 44 ו-openSUSE Tumbleweedזה חל גם על פלטפורמות פופולריות אחרות כגון Arch Linux או סביבות WSL2 ב-Windows. בפועל, משמעות הדבר היא שחלק גדול משרתי לינוקס ומחשבים שולחניים הנמצאים בשימוש עלולים להיות פגיעים אם יש להם את המודולים והתצורות הרלוונטיים.
קשר לכשל העתקה וכשלים אחרונים אחרים
Dirty Frag מגיע מיד לאחר Copy Fail (CVE-2026-31431), שכבר אילץ את הפעולה האצת תיקונים על פני מספר הפצות לינוקס אל מול פגיעות של הסלמת הרשאות שמנוצלת באופן פעיל. לשניהם יש את הרעיון של ניצול לרעה של מטמון הדף ונתיבי קלט/פלט מהירים, אך ל-Dirty Frag יש יתרון מדאיג: זה עובד אפילו על מערכות שבהן יושמו אמצעי הפחתה של כשל העתקה, כגון נעילת המודול algif_aead או מדיניות של נעילת ליבה.
החוקר מציין כי ניתן להפעיל את Dirty Frag ללא קשר לשאלה האם מודול algif_aead מופעל או חסוםבמילים אחרות, גם אם שרת ייצור כבר יישם את המלצות כשל ההעתקה, הוא נשאר פגיע לניצול לרעה חדש זה עד שהליבה תעודכן בתיקונים הספציפיים או עד ליישום אמצעי הפחתה זמניים.
השפעה על סביבות עסקיות
בהקשר שבו לינוקס נמצאת בשימוש נרחב במרכזי נתונים, ספקי ענן וסוכנויות ממשלתיות."Dirty Frag" מהווה סיכון גבוה להסלמה רוחבית בתוך רשתות פנימיות. תוקף שמקבל גישת משתמש רגילה (לדוגמה, באמצעות גניבת אישורים, יישום אינטרנט פגיע או שירות שתצורתו אינה נכונה) אני יכול לקבל גישת רוט מקומית באופן מיידי ובלי צורך לנצל תנאים מורכבים.
עבור ארגונים המפעילים שירותים קריטיים למשימה על גבי הפצות כגון Ubuntu, RHEL, CentOS Stream, Fedora או AlmaLinux, הבעיה אינה מוגבלת לספק יחיד: הפגיעות זה שוכן בליבת לינוקס עצמה.חלק מהפרויקטים, כמו אלמה-לינוקס, כבר החלו לעבוד עליהם תיקונים מוקדמים לבדיקהעם זאת, נכון למועד הפרסום, עדיין אין פתרון רשמי שנפרס באופן נרחב.
תרחיש זה מאלץ צוותי אבטחה ומערכות רבים ליישם אמצעים זמנייםסקור את מלאי השרתים ותחנות העבודה שלך, ותעדף סביבות עם משתמשים בעלי מעטפות אינטראקטיביות או יכולת להריץ קבצים בינאריים במערכת, ותעודות אבטחה (לדוגמה, שנה סיסמת שורש), מכיוון שזהו בדיוק הווקטור ש-Dirty Frag מנצל.
היכן ממוקמת תקלת הליבה?
ברמה הטכנית, Dirty Frag שוכן ב- נתיבי פענוח מהירים במקום ממודולי הרשת esp4, esp6 ו-rxrpc של הליבה. כאשר חבילת רשת מגיעה עטופה ב-ESP או דרך RxRPC, נתיב הקבלה מנסה לפענח אותה ללא עותקי נתונים נוספים כדי לשפר את הביצועים.
הבעיה מתעוררת כאשר חבילות אלה מכילות קטעי זיכרון מדופפים שאינם בבעלות בלעדית של הליבה, כגון דפים במטמון הדפים המשויכים לפעולות של splice o MSG_SPLICE_PAGESבמקום לעבוד על מאגר פרטי, הליבה כתוב ישירות בדפים המשותפים הללואשר עדיין מטופלים על ידי תהליך משתמש לא מורשה. פעולה זו חושפת את הטקסט הפשוט של הנתונים, או גרוע מכך, מאפשרת השחתה מכוונת שלהם.
לפי ניתוחים שפורסמו ברשימות תפוצה ביטחוניות כגון אבטחת מערכת ופיתוח רשתה-commit מינואר 2017 שהציג את הפגיעות של xfrm-ESP היה גם שורש גלישת מאגר קודמת (CVE-2022-27666), דבר המצביע על כך אותו שינוי בקוד יצר מספר בעיות אבטחה בשנים אלו.
היעדר טלאים ושבירת האמברגו
פרג מלוכלך דווח באופן פרטי ל- מתחזקי ליבת לינוקס ב-30 באפריל 2026התוכנית המקורית הייתה לשמור על המידע תחת אמברגו עד אמצע מאי כדי לאפשר זמן להכין תיקונים, לתאם את שחרורם עם ההפצות ולמזער את חלון החשיפה.
עם זאת, צד שלישי שאינו קשור לתהליך התיאום פורסם פרטי ניצול ESP ב-7 במאישבירת האמברגו. לנוכח מצב זה, החליט החוקר לפרסם את המידע המלא, כולל הוכחת היתכנות פונקציונלית המסוגלת להשיג root עם פקודה אחתהתוצאה היא שרוב ההפצות ושאר העולם נאלצו להגיב תוך כדי תנועה, מבלי שיהיו בידיהם פתרונות מוכנים.
בזמן הגילוי, לא היו תיקונים רשמיים בעץ הליבה הראשי כמו כן, אין גרסאות מעודכנות המופצות על ידי ספקים גדולים. ספקים מסוימים, כמו AlmaLinux, פרסמו תיקונים ראשוניים לבדיקות פנימיות, אך מנהלי מערכת עדיין מסתמכים בעיקר על אמצעי הפחתה ברמת התצורה.
כיצד למתן את תופעות הלוואי של Dirty Frag בזמן ההמתנה לתיקונים
בהיעדר עדכונים מיידיים, ההמלצה הכללית מקהילת האבטחה היא חסימה או השבתה של מודולי הליבה המעורבים בפסק הדין: esp4, esp6 y rxrpcזה מונע טעינה או שימוש בנתיבים פגיעים, ובכך מצמצם באופן דרסטי את משטח ההתקפה.
עבור רוב מערכות שולחן העבודה והשרתים למטרות כלליות, מודולים אלה הם אינם חיונייםמכיוון שהם קשורים בעיקר לפונקציונליות IPsec (הצפנת תעבורת רשת) ול-RxRPC, מנגנון קריאה לפרוצדורה מרוחקת פחות נפוץ בפריסות סטנדרטיות. עם זאת, בסביבות המשתמשות רשתות VPN מבוססות ESP (אינפראסיביות תקשורת אלחוטית) או שירותים ספציפיים אחרים; השבתתם עלולה להשפיע על הקישוריות, ויש להעריך את הסיכונים.
דרך מהירה ואוטומטית ליישם פתרון זה היא ליצור תצורת modprobe שכופה החלפה של מודולים פגיעים בקובץ בינארי לא מזיק, ומסירה את ההתקנה שלהם אם הם כבר היו פעילים. מקורות אבטחה שונים שיתפו שורת פקודה הדומה להודעה הבאה:
sudo sh -c "printf 'install esp4 /bin/false
install esp6 /bin/false
install rxrpc /bin/false
' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true"
פקודה זו יוצרת את הקובץ /etc/modprobe.d/dirtyfrag.conf עם כללים המונעים מודולים esp4, esp6 y rxrpc טען אותם מחדש, ולאחר מכן נסה להסיר אותם אם הם כבר היו בזיכרון. עבור הרוב המכריע של שרתי אינטרנט, מסדי נתונים או יישומים עסקיים נפוצים בתשתיות, זה לא אמור לגרום להפרעותעם זאת, תמיד מומלץ לבצע תחילה בדיקות בסביבות טרום-ייצור.
הוכחת היתכנות וסיכון ניצול בעולם האמיתי
יחד עם הפרסום הציבורי של Dirty Frag, החוקר פרסם מאגר עם קוד הוכחת היתכנותזה מאפשר לקמפל ולבצע את הניצול באמצעות מספר פקודות. הקובץ הבינארי שנוצר משרשר את שני נתיבי ההתקפה (ESP ו-RxRPC) ובמערכות פגיעות, מעלה באופן מיידי את המשתמש הנוכחי לרמת root.
מקורות טכניים שניתחו את הכשל מצביעים על כך שהם הצליחו לשחזר את הפגיעות בהפצות שונותזה כולל התקנות ומערכות מעודכנות של Arch Linux עם הגרעין העיקרי העדכני ביותר. אף נצפה שסביבות כמו WSL2, הנמצאות בשימוש גובר על ידי מפתחים, מציגות את אותה התנהגות אם הגרעין הבסיסי עומד בתנאים הנדרשים.
השילוב של ניצול ציבורי קל לשימוש ו- חלון ללא תיקונים זמין זה מגביר את הסבירות שקבוצות זדוניות ינסו לשלב את Dirty Frag בשרשראות התקיפה שלהן. עבור ארגונים רבים, משמעות הדבר היא סקירה דחופה של בקרות הגישה שלהם, חיזוק פילוח הרשת הפנימי וחיזוק הניטור לאיתור פעילות חשודה בשרתי לינוקס.
תגובות הפצה והצעדים הבאים
למרות שההכרזה תפסה חלק ניכר מהמערכת האקולוגית בהפתעה, מספר ספקי מערכות לינוקס החלו... לעבוד על תיקונים ספציפיים עבור נתיבי הפענוח המושפעיםהחוקר עצמו שלח את התיקון לחלק ה-RxRPC לרשימת התפוצה. netdev עד סוף אפריל, וצפוי כי הפתרונות ישולבו בענפים היציבים של הליבה בימים או בשבועות הקרובים.
במקרה של הפצות בעלות נוכחות חזקה, כגון אובונטו, דביאן, RHEL, SUSE, openSUSE, פדורה או אלמה לינוקסהדגש הוא על אספקת עדכוני ליבה שנבדקו כראוי דרך ערוצי האבטחה הרגילים שלהם. בינתיים, מנהלי מערכת ומנהלי IT מתבקשים לעשות זאת. לעקוב מקרוב אחר הנחיות אבטחה החל עדכונים ברגע שהם זמינים במאגרים הרשמיים.
ניסיון עדכני עם Dirty Pipe, Copy Fail, ועכשיו Dirty Frag מדגיש את הצורך ב- שיפור סקירות אבטחה בחלקים קריטיים של הליבהבמיוחד בתחומים בעלי ביצועים גבוהים כגון רשת מהירה ונתיבי קלט/פלט, שבהם אופטימיזציות אגרסיביות עלולות לגרום לשגיאות עדינות אך מסוכנות מאוד.
הופעתו של Dirty Frag, יחד עם באגים אחרים מהתקופה האחרונה, מדגישה שוב את החשיבות של שמירה על מדיניות עדכון גמישה ובקרות הגנה מעמיקות בכל תשתית לינוקס. למרות שעדיין אין תיקונים סופית לפגיעות זו, השבתת המודולים המעורבים, מערכות הניטור והכנה לפריסה מהירה של עדכוני ליבה עתידיים הפכו, לעת עתה, לתוכנית המגירה הטובה ביותר למזעור ההשפעה של וקטור התקפה חדש זה.