| № | Название уязвимости | CVE | Краткое описание | Последствия | В каких версиях ядра исправлено | Меры митигации | Ссылки на exploits/PoC | Собранный Exploit/PoC |
|---|---|---|---|---|---|---|---|---|
| 1 | Copy Fail | CVE-2026-31431 | Уязвимость в модуле crypto API (AF_ALG / algif_aead) ядра Linux. Возникла в 2017 году из-за оптимизации in-place операций AEAD с использованием splice() и прямых ссылок на элементы страничного кэша вместо отдельных буферов. Позволяет перезаписывать 4 байта по выбранному смещению в страничном кэше. |
Получение root-прав через модификацию SUID-бинарников (например, /usr/bin/su) в page cache. Возможен escape из контейнера. |
6.18.22, 6.19.12, 7.0, а также 5.10.254, 5.15.204, 6.1.170, 6.6.137, 6.12.85 | Отключение модуля algif_aead: echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf && rmmod algif_aead |
PoC Python | Proof of Concept |
| 2 | Dirty Frag (xfrm-ESP) | CVE-2026-43284 | Уязвимость в модуле xfrm-ESP (IPsec ESP), вызвана оптимизацией in-place расшифровки с прямой записью в страничный кэш. | Получение root-прав через модификацию SUID-бинарников в page cache. | 7.0.5, 6.18.28, 6.12.87, 6.6.138, 6.1.172, 5.15.206, 5.10.255 | Блокировка модулей: install esp4 /bin/false и install esp6 /bin/false + rmmod |
exp.c | Proof of Concept |
| 3 | Dirty Frag (RxRPC) | CVE-2026-43500 | Уязвимость в модуле RxRPC (AF_RXRPC), вызвана оптимизацией in-place обработки с прямой записью в страничный кэш. | Получение root-прав через модификацию SUID-бинарников в page cache. | 7.0.6, 6.18.29 (и связанные стабильные ветки) | Блокировка модуля rxrpc: install rxrpc /bin/false + rmmod rxrpc |
exp.c | Proof of Concept |
| 4 | Fragnesia (Copy Fail 3.0) | CVE-2026-46300 | Уязвимость в модуле xfrm-ESP (ESP-in-TCP), вызвана ошибкой in-place операций AES-GCM с прямой записью в страничный кэш. Проявилась после частичного исправления Dirty Frag. | Получение root-прав через модификацию SUID-бинарников в page cache (перезапись по 1 байту). | Исправления в mainline после 13.05.2026 (патчи lore.kernel.org) | Блокировка модулей esp4 и esp6 |
fragnesia.c | Proof of Concept |
| 5 | DirtyDecrypt (DirtyCBC) | CVE-2026-31635 | Уязвимость в модуле RxRPC в функции rxgk_verify_response() / rxgk_decrypt_skb(). Ошибка в проверке длины (auth_len < len вместо >) приводила к перезаписи в страничном кэше при in-place расшифровке. |
Получение root-прав через модификацию SUID-бинарников в page cache. | Исправлено в 7.0.0, 6.18.23 (патч от апреля 2026) | Блокировка модуля rxrpc |
poc.c | Proof of Concept |
| 6 | PinTheft | CVE не присвоен (на момент публикации) | Уязвимость в подсистеме RDS (Reliable Datagram Sockets) с использованием io_uring. Ошибка zerocopy в rds_message_zcopy_from_user() приводила к double-free и перезаписи page cache. |
Получение root-прав через модификацию SUID-бинарников в page cache. | Патч принят 11.05.2026 в netdev (еще не во всех стабильных релизах) | Блокировка модулей rds и rds_tcp |
poc.c | Proof of Concept |
| 7 | GRO Frag | CVE не присвоен (на момент публикации) | Уязвимость в механизме GRO (Generic Receive Offload) в функции skb_gro_receive(). Use-after-free + ошибка управления ссылками на фрагменты приводила к перезаписи page cache через io_uring. |
Получение root-прав (модификация /etc/passwd в page cache). |
Патч принят 21.05.2026 в mainline | Отключение io_uring (io_uring_disabled=1) |
Exploit (gist) | Proof of Concept |
| 8 | CIFSwitch | CVE не присвоен (на момент публикации) | Уязвимость затрагивает код, обеспечивающий поддержку механизма cifs.spnego для выполнения аутентификации по протоколу SPNEGO (Simple and Protected GSSAPI Negotiation) при подключении к SMB-серверам. | При использовании cifs.spnego для определения ключей из Kerberos/SPNEGO ядро вызывает обработчик cifs.upcall, предоставляемый пакетом cifs-utils и выполняемый в пользовательском пространстве с правами root. | Исправление доступно только в виде патча, который опубликован 16 мая и 19 мая был принят в основную ветку ядра Linux (корректирующие выпуски ядра ещё недоступны) | Заблокировать автоматическую загрузку модуля ядра cifs или запретить использование user namespace ("sysctl -w kernel.unprivileged_userns_clone=0") и удалить или переопределить правило cifs.spnego в настройках cifs-utils | Exploit | Proof of Concept |
Примечания:
- Все уязвимости эксплуатируются через страничный кэш (page cache) и приводят к подмене содержимого файлов при последующих чтениях.
- Основной вектор — модификация SUID-root бинарников или критических файлов (
/etc/passwd). - Рекомендуется обновить ядро до последних стабильных версий и применить митигации по отключению ненужных модулей.