“Dirty Frag”: la nuova falla del kernel Linux dà i permessi di root a chiunque — colpite tutte le principali distribuzioni

Il ricercatore Hyunwoo Kim ha pubblicato il 7 maggio 2026 una catena di exploit denominata “Dirty Frag” che sfrutta due vulnerabilità concatenate nel kernel LinuxCVE-2026-43284 nel sottosistema IPsec ESP e CVE-2026-43500 nel sottosistema RxRPC — permettendo a qualsiasi utente locale non privilegiato di ottenere una shell con privilegi root su praticamente ogni distribuzione Linux in uso. L’exploit è stato reso pubblico prima che le distribuzioni potessero coordinare le patch — un full disclosure non concordato che ha innescato una corsa contro il tempo per chi gestisce server e infrastrutture cloud.

La gravità tecnica è eccezionale: la vulnerabilità è deterministica (nessuna finestra di race condition), non causa kernel panic in caso di fallimento, ha un tasso di affidabilità altissimo e sfrutta esclusivamente syscall standard disponibili su ogni sistema. Nei contesti container — Docker, containerd, Kubernetes — il rischio si amplifica ulteriormente: un attaccante che compromette qualsiasi container non vincolato può scalare fino alla root dell’host. Le falle erano latenti nel kernel rispettivamente dal gennaio 2017 (ESP) e dal giugno 2023 (RxRPC), e la complessità della loro scoperta suggerisce un possibile supporto da parte dell’intelligenza artificiale nell’analisi del codice.

Le distribuzioni RHEL 8, 9 e 10, Ubuntu 22.04 e 24.04, Debian, AlmaLinux, Rocky Linux e CloudLinux sono tutte interessate. Le patch upstream sono disponibili dal 8 maggio 2026; i vendor hanno rilasciato gli errata nei giorni successivi. Per chi non può aggiornare immediatamente, la mitigazione consiste nel bloccare i moduli kernel esp4, esp6 e rxrpc tramite blacklist — operazione che però impatta la connettività AFS e le VPN IPsec. L’ACN italiana ha segnalato la disponibilità di un PoC pubblico invitando all’aggiornamento immediato.

Fonte: Wiz / Tenable / Sysdig / ACN – (https://www.wiz.io/blog/dirty-frag-linux-kernel-local-privilege-escalation-via-esp-and-rxrpc)

ULTIME NOTIZIE

Iscriviti alla Newsletter

Le notizie più importanti sulla sicurezza digitale, ogni settimana nella tua casella email. Iscriviti alla nostra newsletter.

LE NOTIZIE PIÙ LETTE

Ti Potrebbe Interessare Anche...