CVSSv3 Score: 7.9 Linux kernel is impacted by CVE-2026-43284 and CVE-2026-43500 which chained together create the Dirty Frag vulnerability.CVE-2026-43284In the Linux kernel, the following vulnerability has been resolved: xfrm: esp: avoid in-place decrypt on shared skb frags MSG_SPLICE_PAGES can attach pages from a pipe directly to an skb. TCP marks such skbs with SKBFL_SHARED_FRAG after skb_splice_from_iter(), so later paths that may modify packet data can first make a privat
Platform
FortiGate / FortiOS
CVE Kaydı
CVE-2026-43284
CVSS Skoru
7.9/10
Advisory
FG-IR-26-144
Yayın Tarihi
03 Haziran 2026
Okunma
35
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: fortiguard.fortinet.com
Kaynağa Git
Özet
CVSSv3 Score: 7.9 Linux kernel is impacted by CVE-2026-43284 and CVE-2026-43500 which chained together create the Dirty Frag vulnerability.
CVE-2026-43284
Linux kernel: aşağıdaki güvenlik açığı giderildi: xfrm: esp: avoid in-place decrypt on shared skb frags
MSG_SPLICE_PAGES, bir pipe'tan gelen sayfaları doğrudan bir skb'ye ekleyebilir. TCP, skb_splice_from_iter() çağrısından sonra bu tür skbları SKBFL_SHARED_FRAG ile işaretler; böylece paket verisini değiştirebilecek sonraki yollar önce özel bir kopya oluşturabilir. IPv4/IPv6 datagram ekleme yolları, sayfaları UDP skb'lerine splice ederken bu bayrağı ayarlamıyordu. Bu durum, paylaşılan pipe sayfalarından oluşturulmuş ESP-in-UDP paketinin sıradan, klonlanmamış nonlinear bir skb gibi görünmesine neden oluyordu. ESP input daha sonra frag_list olmayan klonlanmamış skblar için no-COW hızlı yolunu seçiyor ve skb'ye özel olmayan veri üzerinde yerinde decrypt gerçekleştiriyordu. IPv4/IPv6 datagram splice frag'lerini TCP ile uyumlu olacak şekilde SKBFL_SHARED_FRAG ile işaretleyin. Ayrıca, bayrak mevcut olduğunda ESP input'un skb_cow_data()'ya geri dönecek şekilde değiştirin; böylece ESP harici olarak desteklenen frag'ları yerinde decrypt etmez. Özel nonlinear skb frag'ları mevcut hızlı yolu kullanmaya devam eder. Bu değişiklik kasıtlı olarak ESP output'u değiştirmez. esp_output_head() içinde, skb_cow_data() çağrılmadan ESP trailer'ını mevcut skb tailroom'una ekleyen yol nonlinear skblar için erişilebilir değildir: skb_tailroom() skb->data_len sıfır olmayan olduğunda sıfır dönerken, ESP tailen pozitiftir. Bu nedenle ESP output ya ayrı hedef-frag yolunu kullanacak ya da skb_cow_data()'ya geri dönecektir.
CVE-2026-43500
Linux kernel: aşağıdaki güvenlik açığı giderildi: rxrpc: Also unshare DATA/RESPONSE packets when paged frags are present
rxrpc_input_call_event() içindeki DATA paket işleyicisi ve rxrpc_verify_response() içindeki RESPONSE işleyicisi, security ops'a çağrı yapmadan önce skb'yi lineer bir skb'ye kopyalamayı yalnızca skb_cloned() true olduğunda yapıyordu. Klonlanmamış ancak hâlâ harici olarak sahip olunan paged fraglar taşıyan bir skb (örn. __ip_append_data üzerinden splice() ile bir UDP soketine eklenmesi sonucu SKBFL_SHARED_FRAG set edilmiş olan veya zincirlenmiş bir skb_has_frag_list()), yerinde decrypt yoluna düşüyordu; bu yol frag sayfalarını doğrudan skb_to_sgvec() aracılığıyla AEAD/skcipher SGL'ye bağlıyordu. Kapıyı, skb_has_frag_list() veya skb_has_shared_frag() true olduğunda da unshare yapacak şekilde genişletin. Bu, splice-loopback vektörünü ve diğer harici-paylaşılan frag kaynaklarını yakalarken, frag'ları kernel-özel olan skblar (örn. NIC page_pool RX, GRO) için sıfır-kopya hızlı yolunu korur. Mevcut OOM/trace işlemleri yeniden kullanılır. Revize edildi: 2026-06-03 00:00:00
Fortinet FortiOS, FortiSwitchManager ve FortiSASE, özel hazırlanmış paketler aracılığıyla saldırganın yetkisiz kod veya komut çalıştırmasına olanak veren heap tabanlı bir tampon taşması zafiyeti içerir.
CVSSv3 Skoru: 7.3 FortiOS ve FortiProxy Agentless ZTNA portalindeki uygunsuz sertifika doğrulaması zafiyeti, uzak ve doğrulanmamış bir saldırganın ZTNA portalı ile arka uç hedef web sitesi arasındaki iletişim kanalında Man-in-the-Middle (MitM) saldırısı gerçekleştirmesine izin verebilir. Yeniden gözden geçirildi: 2026-09-08 00:00:00
CVSSv3 Score: 4.7 FortiManager'daki yetersiz erişim kontrolü zafiyeti, bir yöneticinin hazırlanmış HTTP veya HTTPs istekleri aracılığıyla iş akışı oturumları için onay sürecini atlatmasına izin verebilir. Güncellendi: 2026-09-08 00:00:00