Oversigt #
En ny sårbarhed i Linux-kernen for lokal privilegieskalering kendt som Fragnesia er blevet afsløret under CVE-2026-46300.
Fragnesia tilhører samme sårbarhedsklasse som den nyligt afslørede: Beskidt fragment og Kopiering mislykkedes.
Sårbarheden påvirker Linux-kernens XFRM / ESP-in-TCP-undersystem, hvilket potentielt giver en lokal, ikke-privilegeret bruger mulighed for at opnå root-rettigheder via kontrolleret page-cache-korruption.
Sårbarhedsdetaljer #
CVE:CVE-2026-46300
NavnFragnesia
TypeLokal privilegiumsoptrapning
Berørt komponentLinux-kerne XFRM ESP-in-TCP
Angreb Vector: Lokalt
Nødvendige privilegier: Lav
Brugerinteraktion: Ingen
ImpactEskalering af root-privilegier
Teknisk beskrivelse #
Sårbarheden findes i Linux-kernens håndtering af ESP-i-TCP (XFRM/IPsec) under specifikke pakkehåndteringsforhold, der involverer: splice(), sendfile(), page-cache-referencer og ESP/XFRM-pakkebehandling, da kernen muligvis forkert manipulerer delt page-cache-hukommelse, hvilket muliggør kontrolleret ændring af skrivebeskyttede cachelagrede filer.
Forskere demonstrerede endda evnen til at overskrive cachelagret indhold af /usr/bin/su at få root-rettigheder uden at ændre den faktiske fil på disken.
Forhold til Dirty Frag #
Fragnesia betragtes som en del af Dirty Frag sårbarhedsklasse og påvirker den samme Linux-kerne-netværksoverflade: XFRM-, ESP- og IPsec-behandling.
Faktisk indikerede forskere, at sårbarheden blev tilgængelig, efter at en af Dirty Frag-rettelserne afslørede en relateret kodesti.
RELIANOID konsekvensanalyse #
Standard RELIANOID Load Balancer-installationer betragtes som lavrisiko fordi:
- RELIANOID bruger ikke den sårbare funktionalitet som standard
- ESP/XFRM-moduler er ikke aktivt nødvendige til standard ADC/load balancing-operationer
- Typiske HTTP/HTTPS/TCP/UDP-farme påvirkes ikke
VPN/IPsec-modulets indvirkning #
RELIANOID miljøer, der bruger Netværk > VPN or IPsec-baseret VPN Funktionaliteten kan indlæse berørte Linux-kernemoduler dynamisk. Potentielt berørte moduler omfatter: esp4, esp6, xfrm_user og xfrm_algo.
Derfor er risikoen pr. RELIANOID funktionen er som følger:
Standard belastningsbalancering: Lav
HTTP/HTTPS-farme Lav
L4-gårde: Lav
GSLB: Lav
IPDS: Lav
IPsec VPN-modulPotentielt berørt
Sådan verificerer du berørte moduler #
Kontroller om sårbare moduler er indlæst:
lsmod | egrep 'esp4|esp6|xfrm'
Eksempel på sårbart output:
esp4 esp6 xfrm_bruger
Hvis der ikke vises nogen moduler, er den sårbare funktionalitet ikke aktiv i øjeblikket.
Bekræft aktiv IPsec-brug #
Du kan også tjekke aktive IPsec/XFRM-politikker:
IP xfrm-tilstand IP xfrm-politik
Hvis den er tom, bruges IPsec sandsynligvis ikke.
Midlertidig afbødning #
Hvis IPsec VPN-funktionalitet IKKE er påkrævet, kan de berørte moduler deaktiveres.
Skab:
/etc/modprobe.d/fragnesia.conf
med:
installer esp4 /bin/false installer esp6 /bin/false installer rxrpc /bin/false
Fjern moduler og ryd cachen, hvis den allerede er aktiv:
modprobe -r esp4 esp6 xfrm_user xfrm_algo sync; echo 3 > /proc/sys/vm/drop_caches
Denne afhjælpning er den samme, der officielt anbefales til Dirty Frag.
Vigtig advarselAnvend IKKE denne afbødende virkning, hvis RELIANOID bruger aktivt IPsec VPN-tunneler, ESP-transport eller XFRM-baserede tjenester. Ellers kan VPN-tjenesterne ophøre med at fungere.
RELIANOID Anbefaling #
RELIANOID kunder rådes til at:
- Bekræft om IPsec/XFRM-moduler er aktive
- Anvend opdateringer, når de bliver tilgængelige
- Deaktiver ubrugte ESP/XFRM-moduler, hvor det er muligt
- Gennemgå tredjepartssoftware installeret på apparatet
Programrettelser til at rette denne sårbarhed vil blive leveret i versionerne EE > 8.5