Oversigt #
Denne artikel indeholder yderligere tekniske detaljer vedrørende sårbarheder i Linux-kernen:
CVE-2026-43284
CVE-2026-43500
Disse sårbarheder kaldes samlet for Beskidt fragment og påvirker specifikke Linux-kernepakkehåndteringsstier forbundet med:
- XFRM/IPsec
- ESP (Indkapsling af sikkerhedsnyttelast)
- Delte socketbufferfragmenter (skb-fragmenter)
- Håndtering af UDP-pakkesplejsning
Officielle referencer:
NVD – CVE-2026-43284
NVD – CVE-2026-43500
Teknisk baggrund #
CVE-2026-43284 #
Ifølge Linux-kernens vedligeholdere stammer sårbarheden fra forkert håndtering af:
- Delte skb-fragmenter
- Håndtering af UDP-splejsningssider
- ESP in-place dekrypteringsoperationer
Problemet opstår fordi:
MSG_SPLICE_PAGES kan vedhæfte eksternt ejede sider direkte til pakkebuffereSKBFL_SHARED_FRAGSom en konsekvens:
- ESP-behandling antager fejlagtigt, at pakkedata er privatejet
- ESP-dekryptering kan forekomme direkte over delt hukommelse
- Hukommelseskorruption eller utilsigtet dataændring kan blive mulig
Upstream-kernelrettelsen introducerer:
- Korrekt sporing af fragmentejerskab
- Yderligere beskyttelse mod kopiering ved skrivning
- Sikrere reserveadfærd ved hjælp af:
skb_cow_data()
CVE-2026-43500 #
I skrivende stund:
- CVE-2026-43500 forbliver i reserveret status
- Offentlige tekniske detaljer er stadig begrænsede
Den er dog forbundet med den samme Dirty Frag-sårbarhedsfamilie og kernenetværksundersystem.
RELIANOID Eksponeringsanalyse #
Standard RELIANOID implementeringer #
RELIANOID bruger ikke selv:
- Behandling af brugerdefineret UDP-splejsningsside
- Rå ESP-pakkemanipulation
- Direkte XFRM-kerneinteraktioner
Derfor standard RELIANOID Implementeringer er ikke eksponeret under normale driftsforhold.
VPN konfigureret RELIANOID implementeringer #
RELIANOID implementeringer hvor VPN-funktionaliteten (Netværk > VPN) eller brugerdefinerede VPN-opsætninger er aktiveret, kan bruge Linux IPsec/XFRM-funktionalitet afhængigt af VPN-konfigurationen.
Det betyder:
- IPsec-relaterede kernemoduler kan indlæses, når VPN/IPsec-funktioner er aktiveret.
- ESP/XFRM-moduler kan blive aktive
- De berørte kernestier kunne teoretisk set blive tilgængelige
Potentielt indlæste moduler #
Når VPN/IPsec-funktionaliteten er konfigureret, kan følgende moduler vises:
esp4 esp6 xfrm_user xfrm_algo xfrm4_mode_transport xfrm4_mode_tunnel xfrm6_mode_transport xfrm6_mode_tunnel
Risikovurdering for RELIANOID VPN-brugere #
I øjeblikket:
- Ingen kendt aktiv udnyttelse mod RELIANOID VPN-implementeringer er blevet identificeret
- Udnyttelsesforholdene synes meget specifikke
- Sårbarheden kræver komplekse pakkehåndteringsforhold, der involverer delte skb-fragmenter.
Systemer, der aktivt bruger IPsec VPN-funktionalitet, bør dog betragtes som potentielt eksponerede, indtil der anvendes patchede kerner.
Sådan bestemmes hvis RELIANOID VPN bruger IPsec #
Tjek indlæste moduler:
lsmod | egrep 'esp|xfrm'
Kontroller aktive IPsec-tilstande #
IP xfrm-tilstand
Tjek aktive IPsec-politikker #
IP XFRM-politik
Hvis der findes aktive VPN-tunneller, kan der vises output svarende til følgende:
src 10.0.0.1 dst 10.0.1.1 proto esp spi 0x00000001
Anbefalinger til afbødning #
Systemer, der IKKE bruger VPN/IPsec #
Hvis VPN-funktionalitet ikke er påkrævet:
Fjern moduler og ryd caches
modprobe -r esp4 esp6 xfrm_user xfrm_algo sync; echo 3 > /proc/sys/vm/drop_caches
Sortlistemoduler
Skab:
/etc/modprobe.d/disable-xfrm.conf
Indhold:
sortliste esp4 sortliste esp6 sortliste xfrm_user sortliste xfrm_algo sortliste xfrm4_mode_transport sortliste xfrm4_mode_tunnel sortliste xfrm6_mode_transport sortliste xfrm6_mode_tunnel
Systemer, der bruger RELIANOID VPN/IPsec #
Hvis VPN-modulet bruges aktivt:
Anbefalede handlinger
- Anvend leverandørkerneopdateringer med det samme, når de er tilgængelige
- Begræns VPN-eksponering kun til betroede peers
- Begræns unødvendig tredjepartssoftware
- Overvåg RELIANOID sikkerhedsrådgivning
- Overvåg unormal kerne-/netværksadfærd
Programrettelser til at rette denne sårbarhed vil blive leveret i versionerne EE > 8.5
Yderligere anbefalinger til hærdning #
Begræns upålidelige pakkekilder #
Brug firewallregler til at begrænse:
- Offentlig ESP-eksponering
- Upålidelig UDP-indkapslingstrafik
- Eksterne VPN-peers
Minimer interaktion med tredjepartskerne #
Undgå:
- Brugerdefinerede pakkemanipulationsrammer
- Upålidelig netværkssoftware
- Eksperimentelle kernemoduler
Validering efter afhjælpning #
Bekræft, at de berørte moduler ikke er indlæst:
lsmod | egrep 'esp|xfrm'
Forventet resultat:
(ingen udgang)
Resumé #
Dirty Frag-sårbarhederne CVE-2026-43284 og CVE-2026-43500 påvirke Linux-kernens ESP/XFRM-behandling forbundet med IPsec-netværk.
Nøgleafklaring
- Standard RELIANOID Funktionaliteten for belastningsbalancering påvirkes ikke
- Imidlertid RELIANOID VPN/IPsec-modulet kan indlæse de berørte kernemoduler
- Systemer der bruger: Netværk > VPN eller brugerdefinerede VPN-opsætninger bør evaluere eksponering og anvende afhjælpende foranstaltninger i overensstemmelse hermed
RELIANOID anbefaler:
- Deaktivering af ubrugt IPsec-funktionalitet
- Anvendelse af leverandørkerneopdateringer
- Begrænsning af eksponering af VPN-tjenester
- Overvågning af officielle kernesikkerhedsrådgivninger