Едва администраторы Linux начали забывать о DirtyFrag, как в центре внимания оказалась ещё одна тесно связанная уязвимость ядра, получившая название DirtyClone. Исследователи безопасности из JFrog раскрыли детали новой локальной уязвимости повышения привилегий в ядре Linux, отслеживаемой как CVE-2026-43503.

Хотя DirtyClone относится к тому же классу ошибок, что и DirtyFrag, она использует другой путь в сетевом коде ядра, а значит, предыдущие исправления не полностью закрыли этот вектор атаки.

Уязвимость получила оценку CVSS 8.8, что соответствует высокому уровню опасности. Хорошая новость (если её можно так назвать) в том, что удалённая эксплуатация невозможна: злоумышленнику нужен локальный доступ или возможность выполнить код от имени непривилегированного пользователя.

Однако, получив локальный доступ, атакующий может нанести серьёзный урон. DirtyClone позволяет повысить привилегии до root, а в некоторых сценариях - выполнить побег из контейнера.

Проблема связана с тем, как ядро Linux управляет фрагментами буферов сокетов. Некоторые вспомогательные функции не сохраняют признак того, что фрагмент пакета использует разделяемую или файловую память. Без этого признака последующий код ядра может ошибочно посчитать такую память безопасной для прямого изменения.

При определённых условиях злоумышленник может использовать эту особенность для изменения данных в страничном кеше ядра. Это позволяет модифицировать находящийся в памяти образ файла, владельцем которого является root и который защищён от записи, не затрагивая сам файл на диске.

Для атаки нужен доступ к сетевым функциям ядра, в частности, связанным с обработкой XFRM/IPsec и фрагментами буферов сокетов. JFrog отмечает, что системы с включёнными непривилегированными пользовательскими пространствами имён (user namespaces) особенно уязвимы, поскольку в таком пространстве могут стать доступны привилегии вроде CAP_NET_ADMIN.

Важно понимать: не все системы Linux одинаково уязвимы. Риск зависит от версии ядра, патчей дистрибутива, включённых функций и настроек безопасности. Тем не менее, уязвимость серьёзна и не должна считаться чисто теоретической.

Чтобы избежать путаницы, уточним названия. Ubuntu называет проблему Fragnesia (это отдельная история), а JFrog свой вариант эксплуатации - DirtyClone. В любом случае оба термина указывают на CVE-2026-43503, хотя и с разных точек зрения.

Ubuntu уже выпустила исправления для обычного ядра Linux в нескольких поддерживаемых версиях. Для стандартного ядра Ubuntu исправлены следующие версии:

  • Ubuntu 26.04 LTS: исправлено в 7.0.0-22.22
  • Ubuntu 25.10: исправлено в 6.17.0-35.35
  • Ubuntu 24.04 LTS: исправлено в 6.8.0-124.124
  • Ubuntu 22.04 LTS: исправлено в 5.15.0-181.191

Облачные и специализированные варианты ядра обновляются отдельно. Пользователям AWS, Azure, GCP, Raspberry Pi, real-time, OEM или других нестандартных ядер следует проверять статус конкретного пакета, а не ориентироваться на информацию для универсального ядра.

Debian и Red Hat также отслеживают эту проблему. В трекере безопасности Debian перечислены исправленные версии для нескольких веток, включая Bullseye, Bookworm и Trixie.

В свою очередь, Red Hat отслеживает Dirty Frag и связанные варианты как проблемы повышения привилегий в сетевой подсистеме. В рекомендациях охвачено всё семейство Dirty Frag и отмечено, что локальный пользователь может инициировать уязвимости для получения root-доступа.

Итак, что же делать пользователям? Рекомендуемое решение: установить последние обновления ядра от своего дистрибутива и перезагрузить систему.

Перезагрузка обязательна. Простой установки обновления недостаточно, если система продолжает работать на старом уязвимом ядре. Чтобы активировать исправленное ядро, необходим перезапуск.

Если немедленное обновление невозможно, временными мерами могут быть отключение непривилегированных пользовательских пространств имён или блокировка уязвимых модулей ядра, таких как esp4, esp6 и rxrpc. Однако эти обходные пути могут нарушить работу легитимных сервисов, особенно IPsec VPN и систем, использующих AFS/RxRPC, поэтому применять их следует с осторожностью.