🔥 DirtyClone: уязвимость ядра Linux позволяет получить права root 25 июня JFrog Security Research опубликовали работающий эксплойт для CVE-2026-43503 — локальное повышение привилегий до root через подмену кода su в page cache с помощью IPsec-туннеля и клонированных пакетов. Патч в mainline-ядре появился ещё 21 мая, но тысячи систем до сих пор не обновлены. Атакующий загружает /usr/bin/su в память, связывает её страницы с сетевым пакетом и заставляет ядро клонировать его. При расшифровке внутри контролируемого IPsec-туннеля ядро перезаписывает код проверки пароля на байты атакующего — потому что хелперы __pskb_copy_fclone() и skb_shift() теряют флаг shared-frag, отделяющий file-backed память от сетевого буфера. Файл на диске не меняется, файловый мониторинг молчит, а перезагрузка восстанавливает оригинальный бинарник. Эксплойт требует CAP_NET_ADMIN, но на Debian, Ubuntu (до 24.04) и Fedora непривилегированные user namespaces включены по умолчанию — локальный пользователь мгновенно получает нужную capability внутри нового пространства имён. Page cache общий на уровне хоста, поэтому атака из контейнера или namespace затрагивает абсолютно все процессы на машине. → CVE-2026-43503, CVSS 8.8, локальный вектор → Четвёртый в семействе DirtyFrag после Copy Fail (CVE-2026-31431), DirtyFrag (CVE-2026-43284/43500) и Fragnesia (CVE-2026-46300) → Временные меры: sysctl kernel.unprivileged_userns_clone=0 или удаление модулей esp4, esp6, rxrpc (ломает IPsec и AFS) По данным The Hacker News и исследования JFrog Security Research. DirtyClone — это чистый memory-only local root. Он не трогает диск, не генерирует auditd-событий и переживёт перезагрузку, только если атакующий снова подменит код. Файловые сканеры целостности и классические хостовые EDR, заточенные под изменения на диске, здесь не видят ровно ничего. Сколько ваших CI-раннеров и Kubernetes-нод работают с user namespaces, включёнными по умолчанию? #DirtyClone #LinuxKernel #LPE #CVE202643503 #UserNamespaces