Er is een proof-of-concept (PoC) exploitcode beschikbaar gekomen voor een recent gepatchte kwetsbaarheid in de Linux kernel die lokale privilege-escalatie (LPE) mogelijk maakt. Deze kwetsbaarheid, bekend onder de naam DirtyDecrypt (ook wel DirtyCBC), werd op 9 mei 2026 ontdekt en gemeld door het beveiligingsteam van Zellic en V12. De kernelontwikkelaars gaven aan dat het om een duplicaat ging van een eerder gepatchte kwetsbaarheid in de mainline kernel.

Volgens Luna Tong, medeoprichter van Zellic, betreft het een "rxgk pagecache write" veroorzaakt door het ontbreken van een copy-on-write (COW) bescherming in de functie rxgk_decrypt_skb. Deze functie verwerkt het ontsleutelen van inkomende socket buffers. Normaal gesproken zorgt COW ervoor dat bij het schrijven naar gedeelde geheugenpagina's eerst een privé-kopie wordt gemaakt, zodat data van andere processen niet wordt beïnvloed. Door het ontbreken van deze COW-bescherming kan data worden geschreven naar het geheugen van processen met verhoogde rechten of naar de pagecache van gevoelige bestanden zoals /etc/shadow, /etc/sudoers of SUID-binaries, wat leidt tot lokale privilege-escalatie.

DirtyDecrypt treft alleen Linux-distributies waarbij CONFIG_RXGK is ingeschakeld, waaronder Fedora, Arch Linux en openSUSE Tumbleweed. In containeromgevingen kan dit een aanvalsvector bieden om uit een pod te ontsnappen. De kwetsbaarheid wordt gezien als een variant van eerdere Linux kernel bugs zoals Copy Fail (CVE-2026-31431), Dirty Frag (CVE-2026-43284 en CVE-2026-43500) en Fragnesia (CVE-2026-46300), die allemaal roottoegang op kwetsbare systemen mogelijk maken.

De recente reeks kwetsbaarheden volgt op de ontdekking van een LPE-fout in de Linux PackageKit daemon (CVE-2026-41651, ook bekend als Pack2TheRoot) en een onjuiste privilegebeheerfout in de kernel (CVE-2026-46333, ssh-keysign-pwn) waarmee een niet-bevoegde lokale gebruiker rootgeheimen zoals SSH private keys kan uitlezen. Diverse Linux-distributies, waaronder AlmaLinux en Amazon Linux, hebben inmiddels advisories uitgebracht voor CVE-2026-46333.