CVSSv3 Score: 7.9 Linux kernel is impacted by CVE-2026-43284 and CVE-2026-43500 which chained together create the Dirty Frag vulnerability.CVE-2026-43284In the Linux kernel, the following vulnerability has been resolved: xfrm: esp: avoid in-place decrypt on shared skb frags MSG_SPLICE_PAGES can attach pages from a pipe directly to an skb. TCP marks such skbs with SKBFL_SHARED_FRAG after skb_splice_from_iter(), so later paths that may modify packet data can first make a privat
Platform
FortiGate / FortiOS
CVE Kaydı
CVE-2026-43284
CVSS Skoru
7.9/10
Advisory
FG-IR-26-144
Yayın Tarihi
03 Haziran 2026
Okunma
4
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: fortiguard.fortinet.com
Kaynağa Git
Özet
CVSSv3 Score: 7.9 Linux kernel is impacted by CVE-2026-43284 and CVE-2026-43500 which chained together create the Dirty Frag vulnerability.
CVE-2026-43284
Linux kernel: aşağıdaki güvenlik açığı giderildi: xfrm: esp: avoid in-place decrypt on shared skb frags
MSG_SPLICE_PAGES, bir pipe'tan gelen sayfaları doğrudan bir skb'ye ekleyebilir. TCP, skb_splice_from_iter() çağrısından sonra bu tür skbları SKBFL_SHARED_FRAG ile işaretler; böylece paket verisini değiştirebilecek sonraki yollar önce özel bir kopya oluşturabilir. IPv4/IPv6 datagram ekleme yolları, sayfaları UDP skb'lerine splice ederken bu bayrağı ayarlamıyordu. Bu durum, paylaşılan pipe sayfalarından oluşturulmuş ESP-in-UDP paketinin sıradan, klonlanmamış nonlinear bir skb gibi görünmesine neden oluyordu. ESP input daha sonra frag_list olmayan klonlanmamış skblar için no-COW hızlı yolunu seçiyor ve skb'ye özel olmayan veri üzerinde yerinde decrypt gerçekleştiriyordu. IPv4/IPv6 datagram splice frag'lerini TCP ile uyumlu olacak şekilde SKBFL_SHARED_FRAG ile işaretleyin. Ayrıca, bayrak mevcut olduğunda ESP input'un skb_cow_data()'ya geri dönecek şekilde değiştirin; böylece ESP harici olarak desteklenen frag'ları yerinde decrypt etmez. Özel nonlinear skb frag'ları mevcut hızlı yolu kullanmaya devam eder. Bu değişiklik kasıtlı olarak ESP output'u değiştirmez. esp_output_head() içinde, skb_cow_data() çağrılmadan ESP trailer'ını mevcut skb tailroom'una ekleyen yol nonlinear skblar için erişilebilir değildir: skb_tailroom() skb->data_len sıfır olmayan olduğunda sıfır dönerken, ESP tailen pozitiftir. Bu nedenle ESP output ya ayrı hedef-frag yolunu kullanacak ya da skb_cow_data()'ya geri dönecektir.
CVE-2026-43500
Linux kernel: aşağıdaki güvenlik açığı giderildi: rxrpc: Also unshare DATA/RESPONSE packets when paged frags are present
rxrpc_input_call_event() içindeki DATA paket işleyicisi ve rxrpc_verify_response() içindeki RESPONSE işleyicisi, security ops'a çağrı yapmadan önce skb'yi lineer bir skb'ye kopyalamayı yalnızca skb_cloned() true olduğunda yapıyordu. Klonlanmamış ancak hâlâ harici olarak sahip olunan paged fraglar taşıyan bir skb (örn. __ip_append_data üzerinden splice() ile bir UDP soketine eklenmesi sonucu SKBFL_SHARED_FRAG set edilmiş olan veya zincirlenmiş bir skb_has_frag_list()), yerinde decrypt yoluna düşüyordu; bu yol frag sayfalarını doğrudan skb_to_sgvec() aracılığıyla AEAD/skcipher SGL'ye bağlıyordu. Kapıyı, skb_has_frag_list() veya skb_has_shared_frag() true olduğunda da unshare yapacak şekilde genişletin. Bu, splice-loopback vektörünü ve diğer harici-paylaşılan frag kaynaklarını yakalarken, frag'ları kernel-özel olan skblar (örn. NIC page_pool RX, GRO) için sıfır-kopya hızlı yolunu korur. Mevcut OOM/trace işlemleri yeniden kullanılır. Revize edildi: 2026-06-03 00:00:00
Fortinet FortiOS, yetkisiz bir aktöre hassas bilgilerin açığa çıkmasına sebep olan bir zafiyet içerir. Bu, uzak ve kimliği doğrulanmamış bir saldırganın, bazı istismar sonrası vakalarda gözlemlenen sembolik bağlantı kalıcılık mekanizması için geliştirilen yamayı, özel hazırlanmış HTTP istekleri aracılığıyla atlatmasına izin verebilir. Bir saldırganın önce ürünü dosya sistemi düzeyinde başka bir zafiyet aracılığıyla ele geçirmiş olması gerekir.
Fortinet FortiSandbox, özel hazırlanmış HTTP istekleri yoluyla kimliği doğrulanmamış bir saldırıcının yetkisiz kod veya komut çalıştırmasına olanak verebilecek bir işletim sistemi komut enjeksiyonu zafiyeti içeriyor.
Fortinet FortiSandbox, FortiSandbox Cloud ve FortiSandbox PaaS, kimlik doğrulaması olmayan bir saldırganın özellikle hazırlanmış HTTP istekleri aracılığıyla yetkisiz komutlar çalıştırmasına olanak tanıyan bir işletim sistemi komut enjeksiyonu güvenlik açığı içerir.