Нова Linux zero-day уязвимост дава root достъп

Fragnasia позволява локална ескалация на привилегии в почти всички Linux ядра преди 13 май 2026 г.

Linux дистрибуциите започнаха спешно разпространение на пачове за нова критична уязвимост за локална ескалация на привилегии, която позволява на атакуващи да изпълняват произволен код с root права.

Уязвимостта, получила името Fragnasia и проследявана като CVE-2026-46300, засяга Linux ядрото и произтича от логическа грешка в подсистемата Linux XFRM ESP-in-TCP subsystem.

Според изследователите проблемът позволява на непривилегирован локален потребител да записва произволни байтове в kernel page cache на файлове само за четене, което в крайна сметка води до пълен root достъп.

Експлойтът модифицира /usr/bin/su директно в паметта

Откривателят на уязвимостта, William Bowling, публикува proof-of-concept exploit, който демонстрира как може да бъде компрометиран бинарният файл /usr/bin/su чрез директна манипулация на page cache паметта.

Техниката позволява получаване на root shell без необходимост от race condition атака – нещо, което значително улеснява експлоатацията.

Изследователят обяснява, че exploit-ът използва memory-write primitive в ядрото за модификация на защитени файлове в паметта, без да се променят директно файловете на диска.

Част от новия клас уязвимости Dirty Frag

Според Уилям Боулинг, Fragnasia принадлежи към новия клас kernel уязвимости Dirty Frag, разкрит публично преди дни.

Този клас атаки се фокусира върху корупция на page cache паметта и позволява модификация на защитени системни файлове директно през ядрото.

Предишната атака Dirty Frag комбинираше две отделни kernel уязвимости:

  • CVE-2026-43284
  • CVE-2026-43500

За разлика от нея, Fragnasia използва отделен бъг в ESP/XFRM подсистемата и не изисква chaining на multiple flaws.

Засегнати са почти всички Linux ядра

Уязвимостта засяга всички Linux ядра, публикувани преди 13 май 2026 г., което означава, че потенциално са изложени на риск голям брой Linux дистрибуции, включително enterprise среди и cloud инфраструктури.

Сред потенциално засегнатите среди попадат:

  • Ubuntu
  • Debian
  • Red Hat Enterprise Linux
  • Fedora
  • SUSE Linux Enterprise

Временно решение – деактивиране на уязвимите модули

Администраторите, които не могат веднага да приложат kernel обновленията, могат временно да ограничат риска чрез премахване на уязвимите kernel модули.

Препоръчваните mitigation команди са:

rmmod esp4 esp6 rxrpc
printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf

Тази мярка обаче има сериозни последствия – ще прекъсне работата на:

  • AFS distributed file systems
  • IPsec VPN инфраструктури

Linux е под натиск от серия privilege escalation уязвимости

Разкритието идва в момент, когато Linux екосистемата все още се справя с друга активно експлоатирана уязвимост – Copy Fail.

Американската агенция CISA вече добави Copy Fail към каталога си с активно експлоатирани уязвимости и нареди на федералните агенции да защитят системите си до 15 май.

Според CISA подобни privilege escalation уязвимости представляват един от най-често използваните вектори за атака от киберпрестъпни групи и държавно подкрепяни actors.

Pack2TheRoot показа колко дълго могат да останат скрити kernel уязвимости

Само преди месец Linux дистрибуциите коригираха и друга сериозна root privilege escalation уязвимост – Pack2TheRoot.

Проблемът се е намирал в PackageKit повече от десетилетие, без да бъде засечен.

Натрупването на подобни инциденти показва нарастващия натиск върху Linux инфраструктурите, особено в cloud среди, enterprise системи и контейнерни платформи, където локалните privilege escalation атаки често се използват като втора фаза след първоначален пробив.

e-security.bg

Подобни

CISA предупреждава за три активно експлоатирани уязвимости
7.08.2026
CISA__headpic
Уязвимост в популярния ИИ асистент tl;dv позволява достъп до служебни онлайн срещи
5.08.2026
spying-4270361_640
Активно се експлоатира нова критична уязвимост в N-able N-central
5.08.2026
thedigitalartist-anonymous-2768825_640
Критична уязвимост в JetBrains TeamCity
1.08.2026
dilsadakcaoglu-ai-generated-8411649_640
Broadcom отстрани три критични уязвимости във VMware
31.07.2026
vmware-featured-2100x1200-1
Google използва ИИ за откриване на рекорден брой уязвимости в Chrome
31.07.2026
chrome

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640