麒麟信安:Linux内核Dirty Frag漏洞修复方案详解

近日,麒麟信安安全团队发现了Linux内核中的高危漏洞Dirty Frag,涉及xfrm-ESP(CVE-2026-43284)和RxRPC(CVE-2026-43500)两个模块。攻击者若获得普通用户权限,有可能篡改页缓存数据,从而实现提权,严重威胁系统安全。针对这一漏洞,麒麟信安已完成漏洞分析和补丁测试,并提供了相应的安全修复方案,呼吁用户尽快检查系统受影响情况并进行防护。

首先,漏洞信息概述如下:该漏洞主要影响运行内核版本大于等于4.19的系统。用户可以通过命令uname -a查看当前内核版本,若版本小于4.19,则不受该漏洞影响。对于版本较高的用户,可以通过命令grep -wE 'CONFIG_INET_ESP|CONFIG_INET6_ESP' /boot/config-$(uname -r)来检查INET_ESP和INET6_ESP的配置情况。

如果输出结果显示CONFIG_INET_ESP=y和CONFIG_INET6_ESP=y,则表示这两个模块已内建进内核,存在潜在风险。如果输出为CONFIG_INET_ESP=m和CONFIG_INET6_ESP=m,则表示以模块形式存在,依然存在风险。而如果没有输出或显示#CONFIG_INET_ESP is not set和#CONFIG_INET6_ESP is not set,则表示未启用该功能,不受影响。

针对漏洞修复,麒麟信安已经完成相关补丁的开发。用户可前往官网安全公告页面,根据指引下载相应的内核包。需要注意的是,内核升级需要重启系统,并且属于系统核心组件,操作不当可能导致系统不可用或影响稳定性。强烈建议在升级前与技术支持团队联系,以确保过程安全可靠。

对于暂时无法进行内核升级的用户,麒麟信安提供了临时规避措施。首先确认模块是否以m形式编译输出,若是,则可以采用后续的规避方案。具体步骤包括在/etc/modprobe.d/dirtyfrag.conf中创建模块加载限制配置,将esp4、esp6、rxrpc三个模块的安装操作重定向为/bin/false,以禁止后续加载相关模块。然后,用户应尝试卸载当前系统中已加载的esp4、esp6、rxrpc模块,若模块未加载则可忽略错误信息。

使用root用户执行相关命令后,若返回信息显示模块加载失败,则表示规避措施生效。需要特别强调的是,虽然规避措施为临时方案,但用户仍需尽快使用官方补丁进行升级,以彻底修复漏洞。此外,实施这些操作将导致IPsec ESP完全失效,影响相关的VPN连接和站点间IPsec隧道的使用。

最后,用户在进行任何操作时,务必保持警惕,确保数据备份和系统安全,才能有效应对潜在风险。为保障用户安全,麒麟信安将持续关注该漏洞的相关动态,并提供必要的技术支持和更新。更多信息请访问安全公告页面:https://cve.kylinsec.com.cn/security_bulletin_details/?id=17050。