Pengenalan #
Artikel ini memberikan butiran teknikal tambahan mengenai kelemahan kernel Linux:
CVE-2026-43284
CVE-2026-43500
Kelemahan-kelemahan ini secara kolektifnya dirujuk sebagai Frag Kotor dan menjejaskan laluan pengendalian paket kernel Linux tertentu yang berkaitan dengan:
- XFRM/IPsec
- ESP (Beban Keselamatan Enkapsulasi)
- Serpihan penimbal soket kongsi (skb frags)
- Pengendalian sambatan paket UDP
Rujukan rasmi:
NVD – CVE-2026-43284
NVD – CVE-2026-43500
Latar Belakang Teknikal #
CVE-2026 43284- #
Menurut penyelenggara kernel Linux, kerentanan ini berasal daripada pengendalian yang tidak betul terhadap:
- Serpihan skb yang dikongsi
- Pengendalian halaman sambatan UDP
- Operasi penyahsulitan ESP di tempat
Masalah ini berlaku kerana:
MSG_SPLICE_PAGES boleh melampirkan halaman milik luaran terus ke dalam penimbal paketSKBFL_SHARED_FRAGSebagai akibatnya:
- Pemprosesan ESP secara salah menganggap data paket dimiliki secara persendirian
- Penyahsulitan ESP mungkin berlaku secara langsung melalui memori kongsi
- Kerosakan memori atau pengubahsuaian data yang tidak disengajakan mungkin berlaku
Pembaikan kernel huluan memperkenalkan:
- Penjejakan pemilikan serpihan yang betul
- Perlindungan tambahan untuk salin semasa menulis
- Tingkah laku sandaran yang lebih selamat menggunakan:
skb_cow_data()
CVE-2026 43500- #
Pada masa penulisan:
- CVE-2026-43500 kekal dalam status Terpelihara
- Butiran teknikal awam masih terhad
Walau bagaimanapun, ia dikaitkan dengan keluarga kerentanan Dirty Frag dan subsistem rangkaian kernel yang sama.
RELIANOID Analisis Pendedahan #
Standard RELIANOID Penyerahan #
RELIANOID itu sendiri tidak menggunakan:
- Pemprosesan halaman sambatan UDP tersuai
- Manipulasi paket ESP mentah
- Interaksi kernel XFRM langsung
Oleh itu, standard RELIANOID penggunaan tidak terdedah di bawah keadaan operasi biasa.
VPN dikonfigurasikan RELIANOID Penyerahan #
RELIANOID penggunaan di mana fungsi VPN (Rangkaian > VPN) atau persediaan VPN tersuai yang diaktifkan mungkin menggunakan fungsi IPsec/XFRM Linux bergantung pada konfigurasi VPN.
Ini bermaksud:
- Modul kernel berkaitan IPsec boleh dimuatkan apabila ciri VPN/IPsec diaktifkan
- Modul ESP/XFRM mungkin menjadi aktif
- Laluan kernel yang terjejas secara teorinya boleh dicapai
Modul Berpotensi Dimuatkan #
Apabila fungsi VPN/IPsec dikonfigurasikan, modul berikut mungkin muncul:
esp4 esp6 xfrm_user xfrm_algo xfrm4_mode_transport xfrm4_mode_tunnel xfrm6_mode_transport xfrm6_mode_tunnel
Penilaian Risiko untuk RELIANOID Pengguna VPN #
Pada masa ini:
- Tiada eksploitasi aktif yang diketahui terhadap RELIANOID Penggunaan VPN telah dikenal pasti
- Keadaan eksploitasi kelihatan sangat spesifik
- Kerentanan ini memerlukan keadaan pengendalian paket yang kompleks yang melibatkan serpihan skb yang dikongsi
Walau bagaimanapun, sistem yang aktif menggunakan fungsi VPN IPsec harus dianggap berpotensi terdedah sehingga kernel yang ditambal digunakan.
Bagaimana untuk Menentukan Jika RELIANOID VPN Menggunakan IPsec #
Semak modul yang dimuatkan:
lsmod | egrep 'esp|xfrm'
Semak Keadaan IPsec Aktif #
keadaan ip xfrm
Semak Dasar IPsec Aktif #
dasar ip xfrm
Jika terowong VPN aktif wujud, output yang serupa dengan yang berikut mungkin muncul:
src 10.0.0.1 dst 10.0.1.1 proto esp spi 0x00000001
Cadangan Mitigasi #
Sistem TIDAK Menggunakan VPN/IPsec #
Jika fungsi VPN tidak diperlukan:
Nyahmuat Modul dan bersihkan cache
modprobe -r esp4 esp6 xfrm_user xfrm_algo sync; echo 3 > /proc/sys/vm/drop_caches
Modul Senarai Hitam
Buat:
/etc/modprobe.d/disable-xfrm.conf
Kandungan:
senarai hitam esp4 senarai hitam esp6 senarai hitam xfrm_user senarai hitam xfrm_algo senarai hitam xfrm4_mode_transport senarai hitam xfrm4_mode_tunnel senarai hitam xfrm6_mode_transport senarai hitam xfrm6_mode_tunnel
Sistem MENGGUNAKAN RELIANOID VPN/IPsec #
Jika modul VPN digunakan secara aktif:
Tindakan yang Disyorkan
- Gunakan kemas kini kernel vendor dengan segera apabila tersedia
- Hadkan pendedahan VPN kepada rakan sebaya yang dipercayai sahaja
- Hadkan perisian pihak ketiga yang tidak diperlukan
- Pantau RELIANOID nasihat keselamatan
- Pantau tingkah laku kernel/rangkaian yang tidak normal
Tampalan untuk membetulkan kelemahan ini akan disediakan dalam keluaran EE > 8.5
Cadangan Pengerasan Tambahan #
Hadkan Sumber Paket yang Tidak Dipercayai #
Gunakan peraturan firewall untuk mengehadkan:
- Pendedahan ESP awam
- Trafik enkapsulasi UDP yang tidak dipercayai
- Rakan VPN luaran
Minimumkan Interaksi Kernel Pihak Ketiga #
Elakkan:
- Rangka kerja manipulasi paket tersuai
- Perisian rangkaian yang tidak dipercayai
- Modul kernel eksperimen
Pengesahan Selepas Mitigasi #
Sahkan modul yang terjejas tidak dimuatkan:
lsmod | egrep 'esp|xfrm'
Hasil yang diharapkan:
(tiada keluaran)
Ringkasan #
Kerentanan Dirty Frag CVE-2026-43284 dan CVE-2026-43500 menjejaskan pemprosesan ESP/XFRM kernel Linux yang berkaitan dengan rangkaian IPsec.
Penjelasan Utama
- Standard RELIANOID fungsi pengimbangan beban tidak terjejas
- Walau bagaimanapun, RELIANOID Modul VPN/IPsec mungkin memuatkan modul kernel yang terjejas
- Sistem yang menggunakan: Rangkaian > VPN atau persediaan VPN tersuai harus menilai pendedahan dan menggunakan mitigasi dengan sewajarnya
RELIANOID mengesyorkan:
- Melumpuhkan fungsi IPsec yang tidak digunakan
- Menggunakan kemas kini kernel vendor
- Mengehadkan pendedahan perkhidmatan VPN
- Memantau nasihat keselamatan kernel rasmi