全部产品
Search
文档中心

:CVE-2026-43284 & CVE-2026-43500 (DirtyFrag)内核漏洞修复说明

更新时间:May 14, 2026

一、漏洞概述

Alibaba Cloud Linux 安全团队监测到 Linux 内核近期公开披露了一组合称为 Dirty Frag 的本地权限提升漏洞。该漏洞利用内核网络子系统中 socket buffer(skb)页面片段的共享所有权缺陷,通过原地解密(in-place decrypt)路径修改非内核私有持有的页面数据,最终实现本地用户权限提升至 root。

Dirty Frag 由两个相互关联的 CVE 构成,分别影响 IPsec ESP 模块与 RxRPC 模块:

CVE 编号

影响模块

严重程度

CVE-2026-43284

esp4esp6(IPsec ESP)

高危

CVE-2026-43500

rxrpc

高危

已有公开的概念验证(PoC)利用代码在主要 Linux 发行版上实现了稳定的本地 root 提权。攻击者在获取目标系统的低权限执行条件(如普通用户 shell、被入侵的 Web 进程、容器逃逸前置等)后,即可利用该漏洞完全控制受影响的节点。

二、漏洞详情

CVE-2026-43284(ESP 原地解密漏洞)

漏洞原理

在 Linux 内核的 IPsec ESP 输入路径中,当处理来自 UDP 封装的 ESP(ESP-in-UDP)数据包时,若数据包页面片段通过 MSG_SPLICE_PAGESsplice(2)sendfile(2) 等方式从管道(pipe)直接附加到 socket buffer(skb),内核会将此类 skb 标记为 SKBFL_SHARED_FRAG,以便后续可能修改数据包内容的代码路径先执行私有拷贝(COW)。

然而,IPv4/IPv6 数据包追加路径在为 UDP skb 拼接页面片段时,未正确设置 SKBFL_SHARED_FRAG 标志。这使得 ESP 输入处理程序将包含外部 pipe 页面的 skb 误判为普通的、非克隆的线性 skb,从而直接在外部页面(非内核私有持有)上执行原地解密(in-place decrypt)。

恶意攻击者可通过精心构造的管道页面布局,在 ESP 解密阶段篡改或暴露敏感页面缓存(page-cache)数据,例如 /etc/passwd 等关键系统文件,最终实现本地权限提升至 root。

受影响内核版本:该漏洞自 Linux 4.11 起引入,所有未打补丁的 4.11 及以上版本内核均受影响。

CVE-2026-43500(RxRPC 页面缓存写入漏洞)

漏洞原理

CVE-2026-43500 是 Dirty Frag 漏洞家族的另一半,位于内核的 rxrpc(Remote Procedure Call over RX)模块中。该漏洞与 CVE-2026-43284 共享相同的根本成因:RxRPC 的接收路径同样存在对共享 skb 片段进行原地解密/写入的操作,当 skb 页面片段来自外部引用(如 pipe 页面)时,内核错误地直接修改了非私有数据,导致页面缓存污染和权限提升。

与 CVE-2026-43284 不同的是,CVE-2026-43500 主要影响启用了 rxrpc 内核模块的系统。该模块通常在部分发行版的 kernel-modules-extrakernel-modules-partner 包中提供。

三、受影响产品与版本

经 Alibaba Cloud Linux 安全团队评估,以下产品及版本确认受 Dirty Frag 漏洞影响:

产品

内核版本

受影响 CVE

影响状态

Alibaba Cloud Linux 2

4.19.91-28.5.al7 及之前版本

CVE-2026-43284

受影响

Alibaba Cloud Linux 3

5.10.134-19.3.1.al8 及之前版本

CVE-2026-43284

受影响

Alibaba Cloud Linux 4

6.6.102-5.3.1.alnx4 及之前版本

CVE-2026-43284

受影响

Alibaba Cloud Linux 产品内核默认未编译 rxrpc 模块,因此不受 CVE-2026-43500 影响,仅受 CVE-2026-43284 影响。

四、缓解方案

重要

该漏洞利用了 xfrm-ESP 模块,该缓解措施可能会中断 IPsec(VPN)。若您的业务使用了此模块,需要根据业务情况,评估后再禁用该模块。

禁用 xfrm-ESP 模块:

sudo sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf"
sudo rmmod esp4 esp6 2> /dev/null || true

五、修复方案

Alibaba Cloud Linux 针对 CVE-2026-43284 漏洞已发布官方修复补丁。

操作系统

修复详情

Alibaba Cloud Linux 4

ALINUX4-SA-2026:0161

Alibaba Cloud Linux 4(热补丁)

ALINUX4-HOTFIX-SA-2026:0001

Alibaba Cloud Linux 3

ALINUX3-SA-2026:0089

Alibaba Cloud Linux 3(热补丁)

ALINUX3-HOTFIX-SA-2026:0001

具体修复方式如下:

  1. 版本升级

    受影响用户请尽快通过 yum update 命令升级系统软件包,升级后请务必重启实例以使补丁生效。

  2. 热补丁

    对于无法立即重启的业务,Alibaba Cloud Linux 提供热补丁修复方案。具体的热补丁安装与验证步骤,可参考文档CVE-2026-43284 热补丁修复方案说明

六、参考链接