Yüksek ÖNEM — Güvenlik Açığı

Linux Kernel güvenlik açığı Dirty Frag

CVSSv3 Score: 7.9 Linux kernel is impacted by CVE-2026-43284 and CVE-2026-43500 which chained together create the Dirty Frag vulnerability.CVE-2026-43284In the Linux kernel, the following vulnerability has been resolved: xfrm: esp: avoid in-place decrypt on shared skb frags MSG_SPLICE_PAGES can attach pages from a pipe directly to an skb. TCP marks such skbs with SKBFL_SHARED_FRAG after skb_splice_from_iter(), so later paths that may modify packet data can first make a privat

Platform
FortiGate / FortiOS
CVE Kaydı
CVE-2026-43284
CVSS Skoru
7.9/10
Advisory
FG-IR-26-144
Yayın Tarihi
03 Haziran 2026
Okunma
4
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: fortiguard.fortinet.com Kaynağa Git

Özet

CVSSv3 Score: 7.9 Linux kernel is impacted by CVE-2026-43284 and CVE-2026-43500 which chained together create the Dirty Frag vulnerability.

CVE-2026-43284

Linux kernel: aşağıdaki güvenlik açığı giderildi: xfrm: esp: avoid in-place decrypt on shared skb frags

MSG_SPLICE_PAGES, bir pipe'tan gelen sayfaları doğrudan bir skb'ye ekleyebilir. TCP, skb_splice_from_iter() çağrısından sonra bu tür skbları SKBFL_SHARED_FRAG ile işaretler; böylece paket verisini değiştirebilecek sonraki yollar önce özel bir kopya oluşturabilir. IPv4/IPv6 datagram ekleme yolları, sayfaları UDP skb'lerine splice ederken bu bayrağı ayarlamıyordu. Bu durum, paylaşılan pipe sayfalarından oluşturulmuş ESP-in-UDP paketinin sıradan, klonlanmamış nonlinear bir skb gibi görünmesine neden oluyordu. ESP input daha sonra frag_list olmayan klonlanmamış skblar için no-COW hızlı yolunu seçiyor ve skb'ye özel olmayan veri üzerinde yerinde decrypt gerçekleştiriyordu. IPv4/IPv6 datagram splice frag'lerini TCP ile uyumlu olacak şekilde SKBFL_SHARED_FRAG ile işaretleyin. Ayrıca, bayrak mevcut olduğunda ESP input'un skb_cow_data()'ya geri dönecek şekilde değiştirin; böylece ESP harici olarak desteklenen frag'ları yerinde decrypt etmez. Özel nonlinear skb frag'ları mevcut hızlı yolu kullanmaya devam eder. Bu değişiklik kasıtlı olarak ESP output'u değiştirmez. esp_output_head() içinde, skb_cow_data() çağrılmadan ESP trailer'ını mevcut skb tailroom'una ekleyen yol nonlinear skblar için erişilebilir değildir: skb_tailroom() skb->data_len sıfır olmayan olduğunda sıfır dönerken, ESP tailen pozitiftir. Bu nedenle ESP output ya ayrı hedef-frag yolunu kullanacak ya da skb_cow_data()'ya geri dönecektir.

CVE-2026-43500

Linux kernel: aşağıdaki güvenlik açığı giderildi: rxrpc: Also unshare DATA/RESPONSE packets when paged frags are present

rxrpc_input_call_event() içindeki DATA paket işleyicisi ve rxrpc_verify_response() içindeki RESPONSE işleyicisi, security ops'a çağrı yapmadan önce skb'yi lineer bir skb'ye kopyalamayı yalnızca skb_cloned() true olduğunda yapıyordu. Klonlanmamış ancak hâlâ harici olarak sahip olunan paged fraglar taşıyan bir skb (örn. __ip_append_data üzerinden splice() ile bir UDP soketine eklenmesi sonucu SKBFL_SHARED_FRAG set edilmiş olan veya zincirlenmiş bir skb_has_frag_list()), yerinde decrypt yoluna düşüyordu; bu yol frag sayfalarını doğrudan skb_to_sgvec() aracılığıyla AEAD/skcipher SGL'ye bağlıyordu. Kapıyı, skb_has_frag_list() veya skb_has_shared_frag() true olduğunda da unshare yapacak şekilde genişletin. Bu, splice-loopback vektörünü ve diğer harici-paylaşılan frag kaynaklarını yakalarken, frag'ları kernel-özel olan skblar (örn. NIC page_pool RX, GRO) için sıfır-kopya hızlı yolunu korur. Mevcut OOM/trace işlemleri yeniden kullanılır. Revize edildi: 2026-06-03 00:00:00

Kaynak

Bu kayıt otomatik olarak içeri alınmıştır; yayına almadan önce içeriği doğrulayın.

FortiGate / FortiOS — İlgili Duyurular

TÜMÜNÜ GÖR →