Een recent ontdekte privilege-escalatie kwetsbaarheid in de Linux kernel, genaamd “Dirty Frag”, wordt actief misbruikt om aanvallers een directe weg te bieden naar root-toegang. Volgens Microsoft betreft het een combinatie van kwetsbaarheden in de netwerk- en geheugenfragmentatiecomponenten van de Linux kernel, die al in het wild worden geëxploiteerd.

De exploit bouwt voort op technieken die eerder bekend zijn van Dirty Pipe en Copy Fail, waarbij het mogelijk is om pagina-cache data te overschrijven en zo volledige controle over het systeem te verkrijgen. Microsoft meldt in een blogpost dat Dirty Frag kan worden ingezet na een initiële compromittering via bijvoorbeeld SSH-toegang, web-shells, container escapes of het misbruiken van een account met beperkte rechten. De kwetsbaarheid treft onder andere distributies als Ubuntu, RHEL, CentOS Stream, AlmaLinux, Fedora, openSUSE en OpenShift-omgevingen.

De kern van de aanval ligt in het misbruiken van zwakheden in de manier waarop de Linux kernel omgaat met gefragmenteerde geheugenpagina’s. Door kwetsbaarheden in het IPsec Encapsulating Security Payload (ESP) subsystem (zie CVE-2026-43284) en het RxRPC netwerkprotocol (zie CVE-2026-43500) kunnen aanvallers beschermde pagina-cache data overschrijven en zo hun privileges verhogen naar root-niveau. Microsoft waarschuwt dat succesvolle exploitatie leidt tot brede controle over het getroffen Linux-systeem.

Dirty Frag is de nieuwste kwetsbaarheid in een reeks van Linux kernel pagina-cache corruptie bugs, waartoe ook Dirty Pipe (CVE-2022-0847) en Copy Fail (CVE-2026-31431) behoren. Volgens beveiligingsspecialisten valt Dirty Frag op doordat het niet beperkt is tot één subsystem zoals bij eerdere bugs, maar meerdere subsystemen kan aanvallen. Dit maakt de exploit veelzijdiger en potentieel gevaarlijker.

Microsoft meldt dat Dirty Frag al actief wordt gebruikt als post-compromise privilege-escalatie techniek. Aanvallen beginnen vaak met SSH-toegang, gevolgd door het uitvoeren van een kwaadaardige ELF-binary die snel privileges verhoogt via het ‘su’-commando, waarmee gebruikers wisselen naar root. Dit bevestigt dat de exploit wordt ingezet nadat aanvallers al een initiële toegang tot het systeem hebben verkregen.

Hoewel de Linux Kernel Organization inmiddels een patch heeft uitgebracht voor CVE-2026-43284 op 8 mei 2026, is een fix voor CVE-2026-43500 nog niet beschikbaar. Omdat de updates nog niet overal zijn doorgevoerd, adviseren Microsoft en andere onderzoekers om tijdelijke mitigaties toe te passen. Dit omvat onder meer het uitschakelen van kwetsbare kernelmodules zoals esp4, esp6 en rxrpc om het risico op exploitatie te verkleinen.