CVE-2026-46300 Fragnesia Linux-Kernel-Schwachstelle

Kategorien anzeigen

CVE-2026-46300 Fragnesia Linux-Kernel-Schwachstelle

3 min gelesen

Übersicht #

Eine neue Schwachstelle im Linux-Kernel, die eine lokale Rechteausweitung ermöglicht und als Fragnesia bekannt ist, wurde unter CVE-2026-46300 veröffentlicht.

Fragnesia gehört zur selben Schwachstellenklasse wie die kürzlich aufgedeckten Schwachstellen Dirty Frag und Copy Fail.

Die Sicherheitslücke betrifft das Linux-Kernel-Subsystem XFRM / ESP-in-TCP und ermöglicht es einem lokalen Benutzer ohne Root-Rechte potenziell, durch gezielte Manipulation des Seitencaches Root-Rechte zu erlangen.

Sicherheitslücken Details #

CVE:CVE-2026-46300
Name: Fragnesia
TypLokale Rechteausweitung
Betroffene Komponente: Linux Kernel XFRM ESP-in-TCP
Angriffsvektor: Lokal
Erforderliche Berechtigungen: Niedrig
User-Interaktion: Keine
Auswirkungen : Eskalation von Root-Rechten

Technische Beschreibung #

Die Schwachstelle besteht in der Handhabung von ESP-in-TCP (XFRM/IPsec) durch den Linux-Kernel unter bestimmten Bedingungen der Paketverarbeitung, die Folgendes betreffen: splice(), sendfile(), Seitencache-Referenzen und die Verarbeitung von ESP/XFRM-Paketen, da der Kernel den gemeinsam genutzten Seitencache-Speicher möglicherweise falsch manipuliert, was eine kontrollierte Änderung von schreibgeschützten Cache-Dateien ermöglicht.

Die Forscher demonstrierten sogar die Fähigkeit, zwischengespeicherte Inhalte zu überschreiben. /usr/bin/su um Root-Rechte zu erlangen, ohne die eigentliche Datei auf der Festplatte zu verändern.

Bezug zu Dirty Frag #

Fragnesia wird der Dirty-Frag-Schwachstellenklasse zugeordnet und betrifft dieselbe Netzwerkschnittstelle des Linux-Kernels: XFRM, ESP und IPsec-Verarbeitung.

Tatsächlich wiesen Forscher darauf hin, dass die Sicherheitslücke erreichbar wurde, nachdem einer der Dirty Frag-Fixes einen damit zusammenhängenden Codepfad offengelegt hatte.

RELIANOID Folgenabschätzung #

Standard RELIANOID Load-Balancer-Installationen gelten als risikoarm, weil:

  • RELIANOID nutzt die anfällige Funktionalität nicht standardmäßig
  • ESP/XFRM-Module werden für Standard-ADC-/Lastausgleichsoperationen nicht zwingend benötigt.
  • Typische HTTP/HTTPS/TCP/UDP-Serverfarmen sind nicht betroffen.

Auswirkungen des VPN/IPsec-Moduls #

RELIANOID Umgebungen mit Netzwerk > VPN or IPsec-basiertes VPN Die Funktionalität kann betroffene Linux-Kernelmodule dynamisch laden. Zu den potenziell betroffenen Modulen gehören: esp4, esp6, xfrm_user und xfrm_algo.

Daher ist das Risiko pro RELIANOID Die Merkmale sind wie folgt:

Standard-Lastverteilung: Niedrig
HTTP/HTTPS-Farmen Niedrig
L4-Farmen: Niedrig
GSLB: Niedrig
IPDS: Niedrig
IPsec-VPN-ModulPotenziell betroffen

So überprüfen Sie betroffene Module #

Prüfen Sie, ob anfällige Module geladen sind:

lsmod | egrep 'esp4|esp6|xfrm'

Beispiel für eine anfällige Ausgabe:

esp4 esp6 xfrm_user

Wenn keine Module angezeigt werden, ist die anfällige Funktionalität derzeit nicht aktiv.

Überprüfen Sie die aktive IPsec-Nutzung. #

Sie können auch die aktiven IPsec/XFRM-Richtlinien überprüfen:

ip xfrm state ip xfrm policy

Wenn das Feld leer ist, wird IPsec wahrscheinlich nicht verwendet.

Vorübergehende Schadensbegrenzung #

Falls die IPsec-VPN-Funktionalität nicht benötigt wird, können die betroffenen Module deaktiviert werden.

Erstellen:

/etc/modprobe.d/fragnesia.conf

mit:

install esp4 /bin/false install esp6 /bin/false install rxrpc /bin/false

Module entladen und Cache leeren, falls bereits aktiv:

modprobe -r esp4 esp6 xfrm_user xfrm_algo sync; echo 3 > /proc/sys/vm/drop_caches

Diese Abhilfemaßnahme ist die gleiche, die offiziell für Dirty Frag empfohlen wird.

Wichtige WarnungDiese Minderungsmaßnahme sollte NICHT angewendet werden, wenn RELIANOID nutzt aktiv IPsec-VPN-Tunnel, ESP-Transport oder XFRM-basierte Dienste. Andernfalls funktionieren die VPN-Dienste möglicherweise nicht mehr.

RELIANOID Software Empfehlungen #

RELIANOID Kunden wird Folgendes empfohlen:

  • Überprüfen Sie, ob die IPsec/XFRM-Module aktiv sind.
  • Installieren Sie Updates, sobald diese verfügbar sind.
  • Deaktivieren Sie nach Möglichkeit nicht verwendete ESP/XFRM-Module.
  • Überprüfen Sie die auf dem Gerät installierte Drittanbietersoftware.

Patches zur Behebung dieser Sicherheitslücke werden in den Releases EE > 8.5 bereitgestellt.

📄 Laden Sie dieses Dokument im PDF-Format herunter #

    EMAIL: *

    Bereitgestellt von BetterDocs