Ringkasan #
Artikel ini memberikan detail teknis tambahan mengenai kerentanan kernel Linux:
CVE-2026-43284
CVE-2026-43500
Kerentanan-kerentanan ini secara kolektif disebut sebagai Fragmen Kotor dan memengaruhi jalur penanganan paket kernel Linux spesifik yang terkait dengan:
- XFRM/IPsec
- ESP (Enkapsulasi Muatan Keamanan)
- Fragmen buffer soket bersama (fragmen skb)
- Penanganan penyambungan paket UDP
Referensi resmi:
NVD – CVE-2026-43284
NVD – CVE-2026-43500
Latar belakang teknis #
CVE-2026-43284 #
Menurut pengelola kernel Linux, kerentanan tersebut berasal dari penanganan yang tidak tepat terhadap:
- Fragmen skb bersama
- penanganan halaman sambungan UDP
- Operasi dekripsi ESP di tempat
Masalah ini terjadi karena:
MSG_SPLICE_PAGES dapat melampirkan halaman yang dimiliki secara eksternal langsung ke dalam buffer paketSKBFL_SHARED_FRAGSebagai konsekuensi:
- Pemrosesan ESP secara keliru mengasumsikan bahwa data paket dimiliki secara pribadi.
- Dekripsi ESP dapat terjadi langsung melalui memori bersama.
- Kerusakan memori atau modifikasi data yang tidak disengaja mungkin terjadi.
Perbaikan kernel upstream memperkenalkan:
- Pelacakan kepemilikan fragmen yang tepat
- Perlindungan copy-on-write tambahan
- Perilaku cadangan yang lebih aman menggunakan:
skb_cow_data()
CVE-2026-43500 #
Pada saat penulisan ini:
- CVE-2026-43500 tetap dalam status Cadangan.
- Informasi teknis yang tersedia untuk publik masih terbatas.
Namun, kerentanan ini terkait dengan keluarga kerentanan Dirty Frag dan subsistem jaringan kernel yang sama.
RELIANOID Analisis Paparan #
Standar RELIANOID penyebaran #
RELIANOID sendiri tidak menggunakan:
- Pemrosesan halaman sambungan UDP kustom
- Manipulasi paket ESP mentah
- Interaksi kernel XFRM langsung
Oleh karena itu, standar RELIANOID Pemasangan tidak terpapar dalam kondisi operasi normal.
VPN telah dikonfigurasi RELIANOID penyebaran #
RELIANOID penerapan di mana fungsi VPN (Jaringan > VPNJika konfigurasi VPN kustom diaktifkan, maka akan digunakan fungsionalitas Linux IPsec/XFRM tergantung pada konfigurasi VPN.
Ini berarti:
- Modul kernel terkait IPsec dapat dimuat ketika fitur VPN/IPsec diaktifkan.
- Modul ESP/XFRM mungkin akan aktif.
- Secara teori, jalur kernel yang terpengaruh dapat dijangkau.
Modul yang Berpotensi Terisi #
Saat fungsi VPN/IPsec dikonfigurasi, modul-modul berikut mungkin muncul:
esp4 esp6 xfrm_user xfrm_algo xfrm4_mode_transport xfrm4_mode_tunnel xfrm6_mode_transport xfrm6_mode_tunnel
Penilaian Risiko untuk RELIANOID Pengguna VPN #
Saat ini:
- Tidak ada eksploitasi aktif yang diketahui terhadap RELIANOID Penyebaran VPN telah diidentifikasi
- Kondisi eksploitasi tampaknya sangat spesifik.
- Kerentanan ini memerlukan kondisi penanganan paket yang kompleks yang melibatkan fragmen skb bersama.
Namun, sistem yang secara aktif menggunakan fungsionalitas VPN IPsec harus dianggap berpotensi rentan hingga kernel yang telah diperbaiki diterapkan.
Bagaimana Menentukan Jika RELIANOID VPN Menggunakan IPsec #
Periksa modul yang dimuat:
lsmod | egrep 'esp|xfrm'
Periksa Status IPsec Aktif #
status ip xfrm
Periksa Kebijakan IPsec Aktif #
kebijakan ip xfrm
Jika terowongan VPN aktif ada, output yang mirip dengan berikut ini mungkin akan muncul:
src 10.0.0.1 dst 10.0.1.1 proto esp spi 0x00000001
Rekomendasi Mitigasi #
Sistem yang TIDAK Menggunakan VPN/IPsec #
Jika fungsi VPN tidak diperlukan:
Lepaskan modul dan bersihkan cache.
modprobe -r esp4 esp6 xfrm_user xfrm_algo sync; echo 3 > /proc/sys/vm/drop_caches
Modul Daftar Hitam
Membuat:
/etc/modprobe.d/disable-xfrm.conf
Isi:
blacklist esp4 blacklist esp6 blacklist xfrm_user blacklist xfrm_algo blacklist xfrm4_mode_transport blacklist xfrm4_mode_tunnel blacklist xfrm6_mode_transport blacklist xfrm6_mode_tunnel
Sistem yang MENGGUNAKAN RELIANOID VPN/IPsec #
Jika modul VPN sedang digunakan secara aktif:
Tindakan yang Disarankan
- Terapkan pembaruan kernel vendor segera setelah tersedia.
- Batasi akses VPN hanya kepada pihak yang tepercaya.
- Batasi penggunaan perangkat lunak pihak ketiga yang tidak perlu.
- Memantau RELIANOID penasihat keamanan
- Pantau perilaku kernel/jaringan yang tidak normal.
Perbaikan untuk mengatasi kerentanan ini akan disediakan dalam rilis EE > 8.5.
Rekomendasi Pengerasan Tambahan #
Batasi Sumber Paket yang Tidak Tepercaya #
Gunakan aturan firewall untuk membatasi:
- Paparan ESP publik
- Lalu lintas enkapsulasi UDP yang tidak tepercaya
- Rekan VPN eksternal
Minimalkan Interaksi Kernel Pihak Ketiga #
Menghindari:
- Kerangka kerja manipulasi paket khusus
- Perangkat lunak jaringan yang tidak tepercaya
- Modul kernel eksperimental
Validasi Setelah Mitigasi #
Konfirmasikan bahwa modul yang terpengaruh tidak dimuat:
lsmod | egrep 'esp|xfrm'
Hasil yang diharapkan:
(tidak ada output)
Ringkasan #
Kerentanan Dirty Frag CVE-2026-43284 ke CVE-2026-43500 Memengaruhi pemrosesan ESP/XFRM kernel Linux yang terkait dengan jaringan IPsec.
Klarifikasi Utama
- Standar RELIANOID Fungsi penyeimbangan beban tidak terpengaruh.
- Namun, RELIANOID Modul VPN/IPsec dapat memuat modul kernel yang terdampak.
- Sistem yang menggunakan: Jaringan > VPN atau pengaturan VPN khusus harus mengevaluasi risiko dan menerapkan mitigasi yang sesuai.
RELIANOID merekomendasikan:
- Menonaktifkan fungsi IPsec yang tidak digunakan
- Menerapkan pembaruan kernel vendor
- Membatasi paparan layanan VPN
- Memantau pemberitahuan keamanan kernel resmi