Обзор #
В данной статье представлены дополнительные технические подробности, касающиеся уязвимостей ядра Linux:
CVE-2026-43284
CVE-2026-43500
Эти уязвимости в совокупности называются Грязный аромат и влияют на конкретные пути обработки пакетов ядра Linux, связанные с:
- XFRM/IPsec
- ESP (инкапсуляция полезной нагрузки безопасности)
- Фрагменты буфера общего сокета (фрагменты skb)
- Обработка соединения UDP-пакетов
Официальные ссылки:
ПНВ — CVE-2026-43284
ПНВ — CVE-2026-43500
Техническое образование #
CVE-2026-43284 #
По словам разработчиков ядра Linux, уязвимость возникает из-за некорректной обработки следующих параметров:
- Общие фрагменты skb
- Обработка страниц UDP-вставки
- операции расшифровки ESP на месте
Проблема возникает по следующей причине:
MSG_SPLICE_PAGES может напрямую подключать страницы, находящиеся во внешней сети, к буферам пакетов.SKBFL_SHARED_FRAGКак следствие:
- В процессе обработки ESP ошибочно предполагается, что данные пакетов находятся в частной собственности.
- Расшифровка ESP может происходить непосредственно через общую память.
- Возможно повреждение памяти или непреднамеренное изменение данных.
Внесенное в основную ветку исправление ядра включает в себя:
- Надлежащее отслеживание принадлежности фрагментов
- Дополнительная защита от копирования при записи.
- Более безопасный вариант резервного копирования с использованием:
skb_cow_data()
CVE-2026-43500 #
На момент написания:
- Уязвимость CVE-2026-43500 остается в статусе "Зарезервировано".
- Доступные технические подробности пока ограничены.
Однако она связана с тем же семейством уязвимостей Dirty Frag и сетевой подсистемой ядра.
RELIANOID Анализ экспозиции #
Стандарт RELIANOID Развертывания #
RELIANOID Сам по себе не использует:
- Обработка пользовательской страницы UDP-вставки
- Манипулирование необработанными пакетами ESP
- Прямое взаимодействие ядра XFRM
Поэтому стандарт RELIANOID В нормальных условиях эксплуатации развернутые компоненты не отображаются.
VPN настроен RELIANOID Развертывания #
RELIANOID развертывания, где используется функциональность VPN (Сеть > VPNПри включении пользовательских настроек VPN может использоваться функциональность Linux IPsec/XFRM в зависимости от конфигурации VPN.
Это означает:
- Модули ядра, связанные с IPsec, могут быть загружены при включении функций VPN/IPsec.
- Модули ESP/XFRM могут активироваться.
- Теоретически, затронутые пути ядра могут стать доступными.
Потенциально загруженные модули #
При настройке функциональности VPN/IPsec могут появиться следующие модули:
esp4 esp6 xfrm_user xfrm_algo xfrm4_mode_transport xfrm4_mode_tunnel xfrm6_mode_transport xfrm6_mode_tunnel
Оценка рисков для RELIANOID Пользователи VPN #
В настоящий момент:
- Известных активных случаев эксплуатации против нет. RELIANOID Было выявлено развертывание VPN.
- Условия эксплуатации, по-видимому, носят весьма специфический характер.
- Уязвимость требует сложных условий обработки пакетов, включающих общие фрагменты skb.
Однако системы, активно использующие функциональность IPsec VPN, следует рассматривать как потенциально уязвимые до тех пор, пока не будут установлены исправления ядра.
Как определить, если RELIANOID VPN использует IPsec. #
Проверьте загруженные модули:
lsmod | egrep 'esp|xfrm'
Проверка активных состояний IPsec #
ip xfrm state
Проверка активных политик IPsec #
политика IP-XFRM
Если активные VPN-туннели существуют, может появиться вывод, аналогичный следующему:
src 10.0.0.1 dst 10.0.1.1 proto esp spi 0x00000001
Рекомендации по смягчению последствий #
Системы, не использующие VPN/IPsec #
Если функция VPN не требуется:
Выгрузить модули и очистить кэш.
modprobe -r esp4 esp6 xfrm_user xfrm_algo sync; echo 3 > /proc/sys/vm/drop_caches
Модули черного списка
Создайте:
/etc/modprobe.d/disable-xfrm.conf
Содержание:
blacklist esp4 blacklist esp6 blacklist xfrm_user blacklist xfrm_algo blacklist xfrm4_mode_transport blacklist xfrm4_mode_tunnel blacklist xfrm6_mode_transport blacklist xfrm6_mode_tunnel
Системы, использующие RELIANOID VPN/IPsec #
Если модуль VPN активно используется:
Рекомендуемые действия
- При появлении обновлений ядра от производителя немедленно применяйте их.
- Ограничьте доступ к VPN только для доверенных пользователей.
- Ограничьте использование ненужного стороннего программного обеспечения.
- Монитор RELIANOID советы по безопасности
- Отслеживание аномального поведения ядра/сети
Исправления для устранения этой уязвимости будут включены в релизы EE > 8.5.
Дополнительные рекомендации по закалке #
Ограничить доступ к ненадежным источникам пакетов. #
Используйте правила брандмауэра для ограничения:
- Публичное воздействие ESP
- Ненадежный трафик инкапсуляции UDP
- Внешние VPN-партнеры
Минимизация взаимодействия сторонних разработчиков с ядром. #
Избегайте:
- Пользовательские фреймворки для манипулирования пакетами
- Ненадежное сетевое программное обеспечение
- Экспериментальные модули ядра
Проверка после устранения недостатков #
Убедитесь, что затронутые модули не загружены:
lsmod | egrep 'esp|xfrm'
Ожидаемый результат:
(нет вывода)
Резюме #
Уязвимости Dirty Frag CVE-2026-43284 и CVE-2026-43500 влияет на обработку ESP/XFRM ядром Linux, связанную с сетью IPsec.
Ключевое уточнение
- Стандарт RELIANOID Функциональность балансировки нагрузки не затронута.
- Однако RELIANOID Модуль VPN/IPsec может загрузить затронутые модули ядра.
- Системы, использующие: Сеть > VPN При настройке VPN-сети следует оценить степень уязвимости и применить соответствующие меры по ее смягчению.
RELIANOID рекомендует:
- Отключение неиспользуемых функций IPsec
- Применение обновлений ядра от поставщика
- Ограничение доступа к VPN-сервисам
- Мониторинг официальных рекомендаций по безопасности ядра