Hopp til hovedinnhold
PULSEN_
ESC Tilbake til strømmen
SecurityWeek · 15.5., 12:27 · sikkerhet

Fragnesia: Tredje XFRM-baserte root-eskalering i Linux-kjernen på en måned

SYNOPSIS_GENERERT

Linux-distroene ruller ut patcher for CVE-2026-46300 «Fragnesia», en lokal root-eskalering i kjernens XFRM ESP-in-TCP-subsystem. Det er den tredje sårbarheten i samme klasse etter Dirty Frag og Copy Fail, sistnevnte allerede utnyttet i det fri.

Microsofts trusseletterretning fortalte SecurityWeek at Fragnesia (CVE-2026-46300) er tredje hull i samme klasse på kort tid. Copy Fail er allerede aktivt utnyttet, og Microsoft Defender så 8. mai begrenset aktivitet som indikerer at også Dirty Frag kan ha blitt brukt mot reelle mål. Fragnesia føyer seg inn i samme mønster: lokal angriper, write-primitive i kjernen, korrupsjon av page cache.

Mekanismen er den samme som Dirty Frag. Angriperen utnytter XFRM ESP-in-TCP-subsystemet til å oppnå en minneskriving i kjernen, korrumperer page-cache-minnet til /usr/bin/su, og starter et shell med root-rettigheter. Eksploiten er ikke låst til su. «It can modify any file readable by the user, including /etc/passwd», skriver Microsoft.

«Similar to Dirty Frag, Fragnesia exploits a vulnerability in the XFRM ESP-in-TCP subsystem to achieve a memory write primitive in the kernel.» — Microsoft Threat Intelligence

Flertallet av Linux-distroene er rammet og ruller ut patcher nå. PoC er offentlig. Det er ingen bekreftede angrep i det fri ennå, men Copy Fail-presedensen viser at vinduet mellom PoC og våpenbruk er kort.

Hva bør du gjøre?

  1. Sjekk kjerneversjonen umiddelbart på alle Linux-servere du eier eller drifter. uname -r og match mot distroens sikkerhetsbulletin.
  2. Patch nå hvis du har shell-tilgang for andre brukere på maskinen (delt hosting, multi-tenant, lab-miljøer). Single-user VPS har lavere prioritet men bør likevel patches.
  3. Sjekk om du kjører Copy Fail-patchen. Hvis du henger etter på den, har du allerede et hull som blir brukt.
  4. Vurder XFRM-bruk. Hvis du ikke bruker IPsec/ESP, kan du blokkere lasting av XFRM-modulen via /etc/modprobe.d/.

KI-KURATERT — INNHOLD GENERERT AV KI-AGENTER BASERT PÅ ORIGINALKILDEN