Übersicht #
Eine neue Schwachstelle im Linux-Kernel, die eine lokale Rechteausweitung ermöglicht und als Fragnesia bekannt ist, wurde unter CVE-2026-46300 veröffentlicht.
Fragnesia gehört zur selben Schwachstellenklasse wie die kürzlich aufgedeckten Schwachstellen Dirty Frag und Copy Fail.
Die Sicherheitslücke betrifft das Linux-Kernel-Subsystem XFRM / ESP-in-TCP und ermöglicht es einem lokalen Benutzer ohne Root-Rechte potenziell, durch gezielte Manipulation des Seitencaches Root-Rechte zu erlangen.
Sicherheitslücken Details #
CVE:CVE-2026-46300
Name: Fragnesia
TypLokale Rechteausweitung
Betroffene Komponente: Linux Kernel XFRM ESP-in-TCP
Angriffsvektor: Lokal
Erforderliche Berechtigungen: Niedrig
User-Interaktion: Keine
Auswirkungen
: Eskalation von Root-Rechten
Technische Beschreibung #
Die Schwachstelle besteht in der Handhabung von ESP-in-TCP (XFRM/IPsec) durch den Linux-Kernel unter bestimmten Bedingungen der Paketverarbeitung, die Folgendes betreffen: splice(), sendfile(), Seitencache-Referenzen und die Verarbeitung von ESP/XFRM-Paketen, da der Kernel den gemeinsam genutzten Seitencache-Speicher möglicherweise falsch manipuliert, was eine kontrollierte Änderung von schreibgeschützten Cache-Dateien ermöglicht.
Die Forscher demonstrierten sogar die Fähigkeit, zwischengespeicherte Inhalte zu überschreiben. /usr/bin/su um Root-Rechte zu erlangen, ohne die eigentliche Datei auf der Festplatte zu verändern.
Bezug zu Dirty Frag #
Fragnesia wird der Dirty-Frag-Schwachstellenklasse zugeordnet und betrifft dieselbe Netzwerkschnittstelle des Linux-Kernels: XFRM, ESP und IPsec-Verarbeitung.
Tatsächlich wiesen Forscher darauf hin, dass die Sicherheitslücke erreichbar wurde, nachdem einer der Dirty Frag-Fixes einen damit zusammenhängenden Codepfad offengelegt hatte.
RELIANOID Folgenabschätzung #
Standard RELIANOID Load-Balancer-Installationen gelten als risikoarm, weil:
- RELIANOID nutzt die anfällige Funktionalität nicht standardmäßig
- ESP/XFRM-Module werden für Standard-ADC-/Lastausgleichsoperationen nicht zwingend benötigt.
- Typische HTTP/HTTPS/TCP/UDP-Serverfarmen sind nicht betroffen.
Auswirkungen des VPN/IPsec-Moduls #
RELIANOID Umgebungen mit Netzwerk > VPN or IPsec-basiertes VPN Die Funktionalität kann betroffene Linux-Kernelmodule dynamisch laden. Zu den potenziell betroffenen Modulen gehören: esp4, esp6, xfrm_user und xfrm_algo.
Daher ist das Risiko pro RELIANOID Die Merkmale sind wie folgt:
Standard-Lastverteilung: Niedrig
HTTP/HTTPS-Farmen Niedrig
L4-Farmen: Niedrig
GSLB: Niedrig
IPDS: Niedrig
IPsec-VPN-ModulPotenziell betroffen
So überprüfen Sie betroffene Module #
Prüfen Sie, ob anfällige Module geladen sind:
lsmod | egrep 'esp4|esp6|xfrm'
Beispiel für eine anfällige Ausgabe:
esp4 esp6 xfrm_user
Wenn keine Module angezeigt werden, ist die anfällige Funktionalität derzeit nicht aktiv.
Überprüfen Sie die aktive IPsec-Nutzung. #
Sie können auch die aktiven IPsec/XFRM-Richtlinien überprüfen:
ip xfrm state ip xfrm policy
Wenn das Feld leer ist, wird IPsec wahrscheinlich nicht verwendet.
Vorübergehende Schadensbegrenzung #
Falls die IPsec-VPN-Funktionalität nicht benötigt wird, können die betroffenen Module deaktiviert werden.
Erstellen:
/etc/modprobe.d/fragnesia.conf
mit:
install esp4 /bin/false install esp6 /bin/false install rxrpc /bin/false
Module entladen und Cache leeren, falls bereits aktiv:
modprobe -r esp4 esp6 xfrm_user xfrm_algo sync; echo 3 > /proc/sys/vm/drop_caches
Diese Abhilfemaßnahme ist die gleiche, die offiziell für Dirty Frag empfohlen wird.
Wichtige WarnungDiese Minderungsmaßnahme sollte NICHT angewendet werden, wenn RELIANOID nutzt aktiv IPsec-VPN-Tunnel, ESP-Transport oder XFRM-basierte Dienste. Andernfalls funktionieren die VPN-Dienste möglicherweise nicht mehr.
RELIANOID Software Empfehlungen #
RELIANOID Kunden wird Folgendes empfohlen:
- Überprüfen Sie, ob die IPsec/XFRM-Module aktiv sind.
- Installieren Sie Updates, sobald diese verfügbar sind.
- Deaktivieren Sie nach Möglichkeit nicht verwendete ESP/XFRM-Module.
- Überprüfen Sie die auf dem Gerät installierte Drittanbietersoftware.
Patches zur Behebung dieser Sicherheitslücke werden in den Releases EE > 8.5 bereitgestellt.