Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine neue Privileg Kletterexplosion genannt DirtyClone(CVE-2026-43503, CVSS 8.8) zeigt erneut die gleiche architektonische Schwäche im Linux-Kernel-Netzwerk-Subsystem: Cero-copy-Optimierung, die es Ihnen erlaubt, Dateiseiten zu behandeln, da Paketdaten in eine Schreibprimitive umgewandelt werden können, wenn an jedem Punkt im Code ein Sicherheits-Flag verloren geht. JFrog Security Research veröffentlichte am 25. Juni eine Funktionsdemonstration, die zeigt, wie ein lokaler Angreifer den dateigestützten Speicher korrumpieren kann und ohne die Festplatte zu berühren, indem er Bytes eines privilegierten Binärspeichers (z.B. / usr / bin / su) ersetzt und seine nachfolgende Ausführung mit hohen Privilegien verursacht.
Der konkrete DirtyClone-Vektor nutzt aus, dass zwei Hilfsfunktionen, die eingreifen, wenn der Kernel ein Netzwerkpaket klont, aufhören, das Bit zu verbreiten, das geteilte Fragmente mit dem Dateisystem markiert. Die Explosion verknüpft die Platzierung von Seiten eines privilegierten Binärs innerhalb eines skb (Socketpuffer), das Klonen dieses skb und dessen Durchgang durch einen IPsec-Tunnel gesteuert durch den Angreifer: Während der Dekompression / Entschlüsselung auf der Empfangsroute überschreibt der Kernel den Speicher, der mit den vom Angreifer gesteuerten Daten kartiert wird. Die Festplattendatei wird nicht geändert, die Dateiintegritätstools erkennen nichts und ein Neustart stellt das Festplattenbild wieder her; d.h. die Modifikation ist temporär, aber ausreichend, weil der Angreifer bereits root hat, bevor jemand es bemerkt.

Es ist wichtig zu verstehen, wo die praktischen Einschränkungen gelten: Die Operation erfordert die Kapazität CAP _ NET _ ADMIN zur Konfiguration des IPsec-Schleifentunnels. In Distributionen, die es Ihnen ermöglichen, Namespaces ohne Privilegien zu verwenden (z.B. Debian und Fedora mit Standardkonfiguration) kann ein lokaler Benutzer CAP _ NET _ ADMIN innerhalb eines Namensraums erhalten, um die Betriebsroute zu montieren. Ubuntu 24.04 und später haben die Erstellung von Namensräumen durch AppArmor gehärtet, die den Standard-Betriebspfad auf dieser Plattform blockiert.
DirtyClone ist kein Einzelfall: Es ist die vierte Variante in Wochen, die den gleichen Vertragsversagen bei der Handhabung von Skb-Fragmenten ausnutzt. Copy Fail, DirtyFrag und Fragnesia waren frühere Varianten, die andere Funktionen fanden, bei denen die gleiche Regel nicht respektiert wurde: jeder Pfad bewegt Fragment Deskriptoren müssen das Bit Share-frag bewahren. Der kombinierte Patch, der mehrere Schwachstellen versiegelt hat, wurde am 21. Mai (mit 48f6a5356a33) in Mainline integriert und auf stabile Zweige und LTS umgerüstet; die wiederholte Anwesenheit von Varianten zeigt jedoch, dass die Oberfläche breit bleibt und ein umfassendes Audit erfordert.
Sofortige und praktische Maßnahmen, die von Managern zu ergreifen sind: den Kernel aktualisieren so bald wie möglich eine Version mit dem angewendeten Patch (die Korrektur ist in Linux v7.1-rc5 und in stabilen Backports / LTS). Nach dem Parkplatz, Neustart die betreffenden Systeme: Da die Operation nur den Live-Speicher ändert, reinigt ein Neuboot die temporären Modifikationen und schließt den aktiven Vektor einer kürzlichen Intrusion. Überprüfen Sie den offiziellen Kernelsatz für die Korrekturkommission: Verpflichtung 48f6a5356a33 und das CVE-Detail auf der NVD-Basis: CVE-2026-43503.
Wenn Sie das Patch nicht sofort einsetzen können, gibt es zwei temporäre Minderungen, die die Angriffsfläche reduzieren: die Erstellung von Namensräumen ohne Privilegien deaktivieren (in Debian und Ubuntu kann mit Kernel ausgeführt werden. Unprivileged _ userns _ clone = 0 durch Verwendung von sysctl oder / etc / sysctl.conf) und / oder Blockierung der beteiligten Kernelmodule (s4, s6 und rxrpc) durch Hinzufügen in die modson black list. Beide Maßnahmen haben funktionelle Auswirkungen - Block esp * deaktivieren IPsec und Blacklisting funktioniert nur, wenn diese Komponenten Module sind und nicht im Kernel zusammengestellt werden - so sollten sie mit Kenntnissen der Umwelt angewendet werden. Diese Minderungen ersetzen nicht die vollständige Aktualisierung des Kernels.

Die am meisten exponierten Umgebungen sind diejenigen, die unzuverlässigen Benutzern erlauben, Namensräume zu erstellen und das Netzwerk zu manipulieren: öffentliche Server, geteilte CI-Läufer, Container-Hosts und Kubernetes-Cluster mit Laxity-Richtlinien. In diesen Szenarien ist es angebracht, zusätzliche Kontrollen anzuwenden: die Kapazitäten für Container zu minimieren (nicht CAP _ NET _ ADMIN zu gewähren, es sei denn erforderlich, seccomp / SELinux / AppArmor Profile zu verwenden), zu beschränken, wer Namespaces erstellen und die Konfiguration der Containerlaufzeit überprüfen kann, um Netzwerkkapazität entweichen zu verhindern.
Aus Verteidigungs- und Risikomanagementsicht gibt es zwei klare Botschaften. Erstens, die Art des Versagens, dass DirtyClone verursacht, ist eine Vertragsverwundbarkeit zwischen Kernel-Komponenten: Die Lösung ist nicht nur, um bestimmte Funktionen zu Patchen, sondern die Invarianz während des Codes zu überprüfen und zu stärken, der Skb-Fragmente bewegt. Zweitens ist die Erkennung schwierig, weil die Änderungen die Festplatte nicht berühren oder eine Spur auf den Dateiintegritäten hinterlassen; daher sollte die Antwort auf den Verdacht auf das Engagement Aktualisierung + Neustart und in vernünftigen Fällen Rekonstruktion aus zuverlässigen Bildern enthalten. Behalten Sie beschleunigte Patching-Prozesse für Kernel und überprüfen Sie Isolationsrichtlinien für Benutzer und Workloads.
Schließlich sollten Sicherheits- und Plattformausrüstung die Verteilungshinweise überwachen und die Patches und Backports anwenden, die die Anbieter veröffentlichen; außerdem sollten präventive Kontrollen auf Ebene der Containerpolitik und die Fähigkeit, abnorme Aktivitäten im internen Netzwerk zu erkennen. Das Wiederauftreten von Varianten im gleichen Familienfehler ist ein Aufruf, sowohl den Kernelentwicklungsprozess als auch die tiefgreifenden Verteidigungsstrategien in der gemeinsamen Infrastruktur zu stärken.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...