Vulnerabilidad del kernel de Linux Fragnesia (CVE-2026-46300)

Ver Categorías

Vulnerabilidad del kernel de Linux Fragnesia (CVE-2026-46300)

3 minutos de lectura

Resumen #

Se ha revelado una nueva vulnerabilidad de escalada de privilegios locales en el kernel de Linux, conocida como Fragnesia, bajo el identificador CVE-2026-46300.

Fragnesia pertenece a la misma clase de vulnerabilidad que las recientemente reveladas: Dirty Frag y Copy Fail.

Esta vulnerabilidad afecta al subsistema XFRM/ESP-in-TCP del kernel de Linux, lo que podría permitir que un usuario local sin privilegios obtenga privilegios de administrador mediante la corrupción controlada de la caché de páginas.

Detalles de vulnerabilidad #

CVE:CVE-2026-46300
Nombre: Fragnesia
TipoEscalada de privilegios local
Componente afectado: Núcleo Linux XFRM ESP-en-TCP
Vector de ataque: locales
Privilegios requeridos: Bajo
La interacción del usuario: Ninguno
Generar impactoEscalada de privilegios de root

Descripción técnica #

La vulnerabilidad reside en el manejo que hace el kernel de Linux de ESP-in-TCP (XFRM/IPsec) durante condiciones específicas de manejo de paquetes que involucran: splice(), sendfile(), referencias a la caché de páginas y procesamiento de paquetes ESP/XFRM, ya que el kernel puede manipular incorrectamente la memoria compartida de la caché de páginas, lo que permite la modificación controlada de archivos almacenados en caché de solo lectura.

Los investigadores incluso demostraron la capacidad de sobrescribir el contenido almacenado en caché de /usr/bin/su para obtener privilegios de administrador sin modificar el archivo existente en el disco.

Relación con Dirty Frag #

Fragnesia se considera parte de la clase de vulnerabilidades Dirty Frag y afecta a la misma superficie de red del kernel de Linux: el procesamiento de XFRM, ESP e IPsec.

De hecho, los investigadores indicaron que la vulnerabilidad se hizo accesible después de que una de las correcciones de Dirty Frag expusiera una ruta de código relacionada.

RELIANOID Evaluación de impacto #

Predeterminado RELIANOID Las instalaciones de balanceadores de carga se consideran de bajo riesgo porque:

  • RELIANOID no utiliza la funcionalidad vulnerable por defecto
  • Los módulos ESP/XFRM no son necesarios activamente para las operaciones estándar de ADC/balanceo de carga.
  • Las granjas típicas de HTTP/HTTPS/TCP/UDP no se ven afectadas.

Impacto del módulo VPN/IPsec #

RELIANOID entornos que utilizan Red > VPN or VPN basada en IPsec La funcionalidad puede cargar dinámicamente los módulos del kernel de Linux afectados. Los módulos potencialmente afectados incluyen: esp4, esp6, xfrm_user y xfrm_algo.

Por lo tanto, el riesgo por RELIANOID La característica es la siguiente:

Balanceo de carga estándar: Bajo
granjas HTTP/HTTPS Bajo
Granjas L4: Bajo
GSLB: Bajo
IPDS: Bajo
Módulo VPN IPsec: Potencialmente afectado

Cómo verificar los módulos afectados #

Compruebe si se han cargado módulos vulnerables:

lsmod | egrep 'esp4|esp6|xfrm'

Ejemplo de salida vulnerable:

esp4 esp6 xfrm_user

Si no se muestra ningún módulo, significa que la funcionalidad vulnerable no está activa actualmente.

Verificar el uso activo de IPsec #

También puede consultar las políticas IPsec/XFRM activas:

Estado de IP xfrm Política de IP xfrm

Si está vacío, es probable que no se esté utilizando IPsec.

Mitigación temporal #

Si no se requiere la funcionalidad VPN IPsec, se pueden deshabilitar los módulos afectados.

Crear:

/etc/modprobe.d/fragnesia.conf

con:

instalar esp4 /bin/false instalar esp6 /bin/false instalar rxrpc /bin/false

Descargue los módulos y limpie la caché si ya están activos:

modprobe -r esp4 esp6 xfrm_user xfrm_algo sync; echo 3 > /proc/sys/vm/drop_caches

Esta medida de mitigación es la misma que se recomienda oficialmente para Dirty Frag.

Advertencia importante: NO aplique esta mitigación si RELIANOID Está utilizando activamente túneles VPN IPsec, transporte ESP o servicios basados ​​en XFRM. De lo contrario, los servicios VPN podrían dejar de funcionar.

RELIANOID Recomendación #

RELIANOID Se recomienda a los clientes lo siguiente:

  • Verifique si los módulos IPsec/XFRM están activos.
  • Aplique las actualizaciones a medida que estén disponibles.
  • Desactive los módulos ESP/XFRM no utilizados siempre que sea posible.
  • Revise el software de terceros instalado en el dispositivo.

Las correcciones para solucionar esta vulnerabilidad se incluirán en las versiones EE > 8.5.

📄 Descarga este documento en formato PDF #

    EMAIL: *

    Desarrollado por BetterDocs