Fragnasia позволява локална ескалация на привилегии в почти всички Linux ядра преди 13 май 2026 г.
Linux дистрибуциите започнаха спешно разпространение на пачове за нова критична уязвимост за локална ескалация на привилегии, която позволява на атакуващи да изпълняват произволен код с root права.
Уязвимостта, получила името Fragnasia и проследявана като CVE-2026-46300, засяга Linux ядрото и произтича от логическа грешка в подсистемата Linux XFRM ESP-in-TCP subsystem.
Според изследователите проблемът позволява на непривилегирован локален потребител да записва произволни байтове в kernel page cache на файлове само за четене, което в крайна сметка води до пълен root достъп.
Експлойтът модифицира /usr/bin/su директно в паметта
Откривателят на уязвимостта, William Bowling, публикува proof-of-concept exploit, който демонстрира как може да бъде компрометиран бинарният файл /usr/bin/su чрез директна манипулация на page cache паметта.
Техниката позволява получаване на root shell без необходимост от race condition атака – нещо, което значително улеснява експлоатацията.
Изследователят обяснява, че exploit-ът използва memory-write primitive в ядрото за модификация на защитени файлове в паметта, без да се променят директно файловете на диска.
Част от новия клас уязвимости Dirty Frag
Според Уилям Боулинг, Fragnasia принадлежи към новия клас kernel уязвимости Dirty Frag, разкрит публично преди дни.
Този клас атаки се фокусира върху корупция на page cache паметта и позволява модификация на защитени системни файлове директно през ядрото.
Предишната атака Dirty Frag комбинираше две отделни kernel уязвимости:
- CVE-2026-43284
- CVE-2026-43500
За разлика от нея, Fragnasia използва отделен бъг в ESP/XFRM подсистемата и не изисква chaining на multiple flaws.
Засегнати са почти всички Linux ядра
Уязвимостта засяга всички Linux ядра, публикувани преди 13 май 2026 г., което означава, че потенциално са изложени на риск голям брой Linux дистрибуции, включително enterprise среди и cloud инфраструктури.
Сред потенциално засегнатите среди попадат:
- Ubuntu
- Debian
- Red Hat Enterprise Linux
- Fedora
- SUSE Linux Enterprise
Временно решение – деактивиране на уязвимите модули
Администраторите, които не могат веднага да приложат kernel обновленията, могат временно да ограничат риска чрез премахване на уязвимите kernel модули.
Препоръчваните mitigation команди са:
rmmod esp4 esp6 rxrpc
printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf
Тази мярка обаче има сериозни последствия – ще прекъсне работата на:
- AFS distributed file systems
- IPsec VPN инфраструктури
Linux е под натиск от серия privilege escalation уязвимости
Разкритието идва в момент, когато Linux екосистемата все още се справя с друга активно експлоатирана уязвимост – Copy Fail.
Американската агенция CISA вече добави Copy Fail към каталога си с активно експлоатирани уязвимости и нареди на федералните агенции да защитят системите си до 15 май.
Според CISA подобни privilege escalation уязвимости представляват един от най-често използваните вектори за атака от киберпрестъпни групи и държавно подкрепяни actors.
Pack2TheRoot показа колко дълго могат да останат скрити kernel уязвимости
Само преди месец Linux дистрибуциите коригираха и друга сериозна root privilege escalation уязвимост – Pack2TheRoot.
Проблемът се е намирал в PackageKit повече от десетилетие, без да бъде засечен.
Натрупването на подобни инциденти показва нарастващия натиск върху Linux инфраструктурите, особено в cloud среди, enterprise системи и контейнерни платформи, където локалните privilege escalation атаки често се използват като втора фаза след първоначален пробив.









