
В ядре Linux обнаружена критическая уязвимость локального повышения привилегий (LPE), получившая кодовое имя Fragnesia и идентификатор CVE-2026–46300. Несмотря на схожий вектор атаки через page cache, характерный для недавних инцидентов Copy Fail и Dirty Frag, данная проблема представляет собой самостоятельный дефект в подсистеме XFRM ESP-in-TCP.
Суть уязвимости Fragnesia
Исследователь Уильям Боулинг из команды V12 Security, обнаруживший брешь, отмечает, что Fragnesia позволяет пользователю без привилегий модифицировать содержимое файлов, защищенных от записи, прямо в оперативной памяти (page cache). Это приводит к выполнению произвольного кода с правами root. В отличие от многих классических эксплойтов, атака не требует условий гонки (race condition) и является полностью детерминированной.
Техническая причина кроется в ошибке обработки сетевых буферов. При выполнении функции skb_try_coalesce() ядро теряло признак того, что фрагмент данных является «общим» (флаг SKBFL_SHARED_FRAG). Из-за этого при передаче данных между sk_buff система ошибочно считала буфер безопасным для изменений. В результате процесс расшифровки ESP (AES-GCM) мог напрямую затрагивать байты в page cache, связанные с исполняемыми файлами.
Последствия и следы атаки
На практике злоумышленник может модифицировать критические системные утилиты, например /usr/bin/su, в оперативной памяти. После подмены исполняемого кода в кэше программа запускается уже с расширенными правами. Важно подчеркнуть, что файл на физическом носителе остается нетронутым. Это значительно усложняет обнаружение вторжения, так как после перезагрузки или принудительной очистки кэша страниц следы манипуляций исчезают.
Меры защиты и рекомендации
Проблема затрагивает большинство актуальных дистрибутивов, включая Debian (bullseye, bookworm, trixie, forky, sid) и Ubuntu. Разработчики уже выпустили патч для net/core/skbuff.c, который рекомендуется установить в приоритетном порядке.
До момента обновления ядра системным администраторам рекомендуется применить временную меру защиты, аналогичную той, что использовалась при закрытии уязвимости Dirty Frag:
- Отключить загрузку модулей
esp4,esp6иrxrpc, если они не требуются для работы инфраструктуры (например, для IPsec-туннелей). - Если возникли подозрения на компрометацию, после установки патча необходимо выполнить принудительную очистку page cache или перезагрузить сервер, чтобы гарантировать вытеснение модифицированных данных из памяти.
Наибольшему риску подвержены серверы с многопользовательским доступом, CI/CD системы, площадки для хостинга и контейнерные фермы, где существует вероятность запуска стороннего кода.






