Linux-kernesårbarheder CVE-2026-43284 og CVE-2026-43500 (Dirty Frag)

Se kategorier

Linux-kernesårbarheder CVE-2026-43284 og CVE-2026-43500 (Dirty Frag)

2 min læses

Oversigt #

Denne artikel indeholder yderligere tekniske detaljer vedrørende sårbarheder i Linux-kernen:

CVE-2026-43284
CVE-2026-43500

Disse sårbarheder kaldes samlet for Beskidt fragment og påvirker specifikke Linux-kernepakkehåndteringsstier forbundet med:

  • XFRM/IPsec
  • ESP (Indkapsling af sikkerhedsnyttelast)
  • Delte socketbufferfragmenter (skb-fragmenter)
  • Håndtering af UDP-pakkesplejsning

Officielle referencer:

NVD – CVE-2026-43284
NVD – CVE-2026-43500

Teknisk baggrund #

CVE-2026-43284 #

Ifølge Linux-kernens vedligeholdere stammer sårbarheden fra forkert håndtering af:

  • Delte skb-fragmenter
  • Håndtering af UDP-splejsningssider
  • ESP in-place dekrypteringsoperationer

Problemet opstår fordi:

  • MSG_SPLICE_PAGES kan vedhæfte eksternt ejede sider direkte til pakkebuffere
  • UDP-stier kunne ikke markere disse fragmenter som delte ved hjælp af: SKBFL_SHARED_FRAG
  • Som en konsekvens:

    • ESP-behandling antager fejlagtigt, at pakkedata er privatejet
    • ESP-dekryptering kan forekomme direkte over delt hukommelse
    • Hukommelseskorruption eller utilsigtet dataændring kan blive mulig

    Upstream-kernelrettelsen introducerer:

    • Korrekt sporing af fragmentejerskab
    • Yderligere beskyttelse mod kopiering ved skrivning
    • Sikrere reserveadfærd ved hjælp af: skb_cow_data()

    CVE-2026-43500 #

    I skrivende stund:

    • CVE-2026-43500 forbliver i reserveret status
    • Offentlige tekniske detaljer er stadig begrænsede

    Den er dog forbundet med den samme Dirty Frag-sårbarhedsfamilie og kernenetværksundersystem.

    RELIANOID Eksponeringsanalyse #

    Standard RELIANOID implementeringer #

    RELIANOID bruger ikke selv:

    • Behandling af brugerdefineret UDP-splejsningsside
    • Rå ESP-pakkemanipulation
    • Direkte XFRM-kerneinteraktioner

    Derfor standard RELIANOID Implementeringer er ikke eksponeret under normale driftsforhold.

    VPN konfigureret RELIANOID implementeringer #

    RELIANOID implementeringer hvor VPN-funktionaliteten (Netværk > VPN) eller brugerdefinerede VPN-opsætninger er aktiveret, kan bruge Linux IPsec/XFRM-funktionalitet afhængigt af VPN-konfigurationen.

    Det betyder:

    • IPsec-relaterede kernemoduler kan indlæses, når VPN/IPsec-funktioner er aktiveret.
    • ESP/XFRM-moduler kan blive aktive
    • De berørte kernestier kunne teoretisk set blive tilgængelige

    Potentielt indlæste moduler #

    Når VPN/IPsec-funktionaliteten er konfigureret, kan følgende moduler vises:

    esp4
    esp6
    xfrm_user
    xfrm_algo
    xfrm4_mode_transport
    xfrm4_mode_tunnel
    xfrm6_mode_transport
    xfrm6_mode_tunnel

    Risikovurdering for RELIANOID VPN-brugere #

    I øjeblikket:

    • Ingen kendt aktiv udnyttelse mod RELIANOID VPN-implementeringer er blevet identificeret
    • Udnyttelsesforholdene synes meget specifikke
    • Sårbarheden kræver komplekse pakkehåndteringsforhold, der involverer delte skb-fragmenter.

    Systemer, der aktivt bruger IPsec VPN-funktionalitet, bør dog betragtes som potentielt eksponerede, indtil der anvendes patchede kerner.

    Sådan bestemmes hvis RELIANOID VPN bruger IPsec #

    Tjek indlæste moduler:

    lsmod | egrep 'esp|xfrm'

    Kontroller aktive IPsec-tilstande #

    IP xfrm-tilstand

    Tjek aktive IPsec-politikker #

    IP XFRM-politik

    Hvis der findes aktive VPN-tunneller, kan der vises output svarende til følgende:

    src 10.0.0.1 dst 10.0.1.1 proto esp spi 0x00000001

    Anbefalinger til afbødning #

    Systemer, der IKKE bruger VPN/IPsec #

    Hvis VPN-funktionalitet ikke er påkrævet:

    Fjern moduler og ryd caches

    modprobe -r esp4 esp6 xfrm_user xfrm_algo sync; echo 3 > /proc/sys/vm/drop_caches
    

    Sortlistemoduler

    Skab:

    /etc/modprobe.d/disable-xfrm.conf

    Indhold:

    sortliste esp4 sortliste esp6 sortliste xfrm_user sortliste xfrm_algo sortliste xfrm4_mode_transport sortliste xfrm4_mode_tunnel sortliste xfrm6_mode_transport sortliste xfrm6_mode_tunnel

    Systemer, der bruger RELIANOID VPN/IPsec #

    Hvis VPN-modulet bruges aktivt:

    Anbefalede handlinger

    • Anvend leverandørkerneopdateringer med det samme, når de er tilgængelige
    • Begræns VPN-eksponering kun til betroede peers
    • Begræns unødvendig tredjepartssoftware
    • Overvåg RELIANOID sikkerhedsrådgivning
    • Overvåg unormal kerne-/netværksadfærd

    Programrettelser til at rette denne sårbarhed vil blive leveret i versionerne EE > 8.5

    Yderligere anbefalinger til hærdning #

    Begræns upålidelige pakkekilder #

    Brug firewallregler til at begrænse:

    • Offentlig ESP-eksponering
    • Upålidelig UDP-indkapslingstrafik
    • Eksterne VPN-peers

    Minimer interaktion med tredjepartskerne #

    Undgå:

    • Brugerdefinerede pakkemanipulationsrammer
    • Upålidelig netværkssoftware
    • Eksperimentelle kernemoduler

    Validering efter afhjælpning #

    Bekræft, at de berørte moduler ikke er indlæst:

    lsmod | egrep 'esp|xfrm'

    Forventet resultat:

    (ingen udgang)

    Resumé #

    Dirty Frag-sårbarhederne CVE-2026-43284 og CVE-2026-43500 påvirke Linux-kernens ESP/XFRM-behandling forbundet med IPsec-netværk.

    Nøgleafklaring

    • Standard RELIANOID Funktionaliteten for belastningsbalancering påvirkes ikke
    • Imidlertid RELIANOID VPN/IPsec-modulet kan indlæse de berørte kernemoduler
    • Systemer der bruger: Netværk > VPN eller brugerdefinerede VPN-opsætninger bør evaluere eksponering og anvende afhjælpende foranstaltninger i overensstemmelse hermed

    RELIANOID anbefaler:

    • Deaktivering af ubrugt IPsec-funktionalitet
    • Anvendelse af leverandørkerneopdateringer
    • Begrænsning af eksponering af VPN-tjenester
    • Overvågning af officielle kernesikkerhedsrådgivninger

    📄 Download dette dokument i PDF-format #

      EMAIL: *

      drevet af BetterDocs