🔥 DirtyDecrypt — новый PoC для повышения привилегий до root Команда V12 опубликовала эксплойт для уязвимости в ядре Linux, которая позволяет локальным атакующим получить root-привилегии через компонент rxgk_decrypt_skb подсистемы RxGK. Проблема в отсутствующей защите copy-on-write — oversized response authenticators записываются в память привилегированных процессов или в page cache SUID-бинарей. Уязвимость затрагивает дистрибутивы с включённым CONFIG_RXGK: Arch Linux, Fedora, openSUSE. В контейнерных платформах все worker nodes на уязвимых дистрибутивах дают путь к container escape. Патч вышел в апреле, но CVE-номер команда не раскрыла — возможно, речь о CVE-2026-31635 с CVSS 7.5, по данным SecurityWeek. DirtyDecrypt — четвёртый эксплойт в серии CopyFail, DirtyFrag, Fragnesia. Все дают root через разные компоненты ядра: RxRPC, XFRM ESP-in-TCP, memory management. Паттерн один — обход COW-защиты для записи в привилегированные области памяти. Четыре публичных root-эксплойта за месяц — это не случайность. Либо исследователи нашли общий класс багов в ядре, либо кто-то целенаправленно сливает свой арсенал. Для SOC-команд это означает: проверяйте логи на аномальную активность в /proc, /sys и suid-бинарях — следующий эксплойт уже в разработке. #DirtyDecrypt #LinuxKernel #PrivEsc #ContainerEscape