Ένα νέο κενό ασφαλείας, που επιτρέπει τοπική κλιμάκωση προνομίων και εντοπίζεται στον Linux kernel, προκαλεί έντονη ανησυχία στην κοινότητα κυβερνοασφάλειας, καθώς ήδη κυκλοφορεί proof-of-concept exploit (το οποίο μπορεί να δώσει πλήρη root πρόσβαση σε επηρεαζόμενα συστήματα). Η ευπάθεια, γνωστή ως “DirtyDecrypt” ή “DirtyCBC”, επηρεάζει το rxgk module του Linux kernel και εντάσσεται σε μια ολοένα αυξανόμενη σειρά σοβαρών privilege escalation flaws που έχουν αποκαλυφθεί τους τελευταίους μήνες.

Το πρόβλημα ανακαλύφθηκε από την ομάδα ασφαλείας V12, η οποία αποκάλυψε ότι η ευπάθεια είχε ήδη διορθωθεί στην upstream έκδοση του πυρήνα πριν ακόμη δημοσιοποιηθεί η αναφορά τους. Παρότι δεν έχει αποδοθεί επίσημο CVE identifier, αρκετοί ειδικοί εκτιμούν ότι σχετίζεται άμεσα με το CVE-2026-31635, το οποίο ενημερώθηκε στα τέλη Απριλίου.
Η εμφάνιση λειτουργικού exploit αυξάνει σημαντικά το επίπεδο κινδύνου, ειδικά σε διανομές Linux που ακολουθούν επιθετικά τις νεότερες upstream εκδόσεις του kernel.
Τι είναι το DirtyDecrypt και πώς λειτουργεί
Σύμφωνα με τις τεχνικές λεπτομέρειες που έδωσε στη δημοσιότητα η V12, η ευπάθεια προκύπτει από λανθασμένη διαχείριση pagecache εγγραφών στη μονάδα rxgk, εξαιτίας της απουσίας προστασίας τύπου Copy-On-Write (COW guard) στη λειτουργία “rxgk_decrypt_skb”.
Δείτε επίσης: Claw Chain: Ευπάθειες OpenClaw επιτρέπουν πλήρη παραβίαση συστημάτων
Με απλά λόγια, το flaw επιτρέπει σε έναν τοπικό χρήστη να επηρεάσει κρίσιμες δομές μνήμης του kernel και να αποκτήσει elevated privileges μέσω manipulation του page cache.
Το proof-of-concept exploit που δημοσίευσε η V12 δείχνει ότι ένας επιτιθέμενος μπορεί να αποκτήσει root shell σε συγκεκριμένες διαμορφώσεις Linux χωρίς να απαιτείται φυσική πρόσβαση ή σύνθετη αλληλεπίδραση με το σύστημα.
Η συγκεκριμένη κατηγορία ευπαθειών θεωρείται ιδιαίτερα επικίνδυνη, καθώς οι επιθέσεις privilege escalation χρησιμοποιούνται συχνά ως δεύτερο στάδιο μετά από αρχική παραβίαση ενός λογαριασμού χρήστη ή μιας υπηρεσίας.

Ποιες διανομές Linux επηρεάζονται
Η ευπάθεια δεν επηρεάζει όλα τα Linux συστήματα εξίσου. Για να είναι εκμεταλλεύσιμη, απαιτείται ο πυρήνας να έχει ενεργοποιημένη την επιλογή CONFIG_RXGK, η οποία παρέχει υποστήριξη ασφαλείας RxGK για τον Andrew File System (AFS) client και συγκεκριμένες δικτυακές λειτουργίες.
Αυτό περιορίζει θεωρητικά την επιφάνεια επίθεσης σε διανομές που ακολουθούν στενά τις πιο πρόσφατες upstream εκδόσεις του Linux kernel. Ανάμεσα στις πιθανώς επηρεαζόμενες διανομές βρίσκονται τα Fedora, Arch Linux και openSUSE Tumbleweed.
Η ομάδα V12 επιβεβαίωσε ότι το exploit δοκιμάστηκε επιτυχώς τόσο σε Fedora όσο και σε mainline Linux kernel builds.
Παρότι enterprise διανομές όπως Ubuntu LTS ή Debian Stable ενδέχεται να μην είναι άμεσα εκτεθειμένες λόγω διαφορετικών kernel configurations, οι ειδικοί προειδοποιούν ότι η κατάσταση μπορεί να αλλάξει ανάλογα με custom εγκαταστάσεις ή backported χαρακτηριστικά.
Η νέα “οικογένεια” ευπαθειών Linux
Το DirtyDecrypt δεν αποτελεί μεμονωμένο περιστατικό. Αντίθετα, έρχεται να προστεθεί σε μια σειρά από παρόμοιες ευπάθειες που έχουν εντοπιστεί πρόσφατα στον Linux kernel.
Ανάμεσα στις πιο γνωστές βρίσκονται τα Dirty Frag, Fragnesia και Copy Fail — ευπάθειες που επίσης εκμεταλλεύονται προβλήματα διαχείρισης μνήμης και page cache για privilege escalation.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: MiniPlasma: Νέο Windows zero-day ανησυχεί τους admins
Οι ειδικοί σημειώνουν ότι η συνεχής εμφάνιση τέτοιων ευπαθειών δείχνει πως ο Linux kernel εξακολουθεί να αντιμετωπίζει σύνθετα ζητήματα ασφαλείας σε μηχανισμούς χαμηλού επιπέδου, ιδιαίτερα σε περιοχές που σχετίζονται με memory management και network subsystems.
Η κατάσταση έχει αρχίσει να προβληματίζει σοβαρά την κοινότητα ασφαλείας, καθώς οι επιθέσεις root escalation μπορούν να μετατρέψουν ακόμη και μια μικρή παραβίαση χρήστη σε πλήρη παραβίαση ολόκληρου του λειτουργικού συστήματος.

Οι προσωρινές λύσεις και οι κίνδυνοι για production περιβάλλοντα
Οι maintainers και οι ερευνητές συνιστούν στους χρήστες να εγκαταστήσουν άμεσα τις τελευταίες kernel ενημερώσεις. Ωστόσο, σε περιβάλλοντα όπου η αναβάθμιση δεν είναι άμεσα εφικτή, προτείνεται προσωρινό mitigation που απενεργοποιεί συγκεκριμένα modules όπως τα esp4, esp6 και rxrpc.
Η λύση αυτή περιορίζει την επιφάνεια επίθεσης, αλλά συνοδεύεται από σοβαρές παρενέργειες. Συγκεκριμένα, μπορεί να προκαλέσει προβλήματα σε VPN συνδέσεις IPsec και σε κατανεμημένα AFS file systems.
Για enterprise περιβάλλοντα που βασίζονται σε τέτοιες υπηρεσίες, η εφαρμογή του mitigation ίσως δημιουργήσει μεγάλα λειτουργικά προβλήματα, γεγονός που δυσκολεύει τη διαχείριση της κατάστασης.
Η CISA προειδοποιεί για ενεργές επιθέσεις
Η αποκάλυψη του DirtyDecrypt έρχεται σε μια περίοδο όπου οι αμερικανικές αρχές κυβερνοασφάλειας έχουν ήδη σημάνει συναγερμό για Linux privilege escalation flaws. Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) πρόσθεσε πρόσφατα την ευπάθεια “Copy Fail” στη λίστα Known Exploited Vulnerabilities, επιβεβαιώνοντας ότι χρησιμοποιείται ενεργά σε πραγματικές επιθέσεις.
Δείτε επίσης: NGINX: Κρίσιμη ευπάθεια χρησιμοποιείται σε επιθέσεις
Παράλληλα, η υπηρεσία διέταξε όλες τις ομοσπονδιακές υπηρεσίες να ασφαλίσουν τα Linux συστήματά τους μέσα σε δύο εβδομάδες, υπογραμμίζοντας ότι τέτοιου είδους ευπάθειες αποτελούν πλέον βασικό εργαλείο κυβερνοεπιθέσεων.
Οι ειδικοί εκτιμούν ότι οι επιτιθέμενοι στρέφονται όλο και περισσότερο προς Linux privilege escalation exploits επειδή τα Linux συστήματα κυριαρχούν σε cloud υποδομές, data centers και enterprise περιβάλλοντα υψηλής αξίας.

Το Linux αντιμετωπίζει μια δύσκολη περίοδο ασφαλείας
Η υπόθεση του DirtyDecrypt έρχεται να προστεθεί σε μια σειρά ανησυχητικών αποκαλύψεων γύρω από την ασφάλεια του Linux οικοσυστήματος.
Μόλις τον προηγούμενο μήνα, οι διανομές Linux κυκλοφόρησαν patches για το “Pack2TheRoot”, μια privilege escalation ευπάθεια στο PackageKit daemon που παρέμενε αόρατη για σχεδόν 12 χρόνια.
Το γεγονός ότι κρίσιμα root-level flaws συνεχίζουν να ανακαλύπτονται σε θεμελιώδη components του Linux δείχνει πόσο δύσκολη έχει γίνει η διατήρηση της ασφάλειας σε σύγχρονους πυρήνες που περιλαμβάνουν εκατομμύρια γραμμές κώδικα και δεκάδες διαφορετικά υποσυστήματα.
Παρότι το Linux εξακολουθεί να θεωρείται ένα από τα ασφαλέστερα λειτουργικά συστήματα, η αύξηση των εξελιγμένων kernel exploits αποδεικνύει ότι ούτε τα open-source οικοσυστήματα παραμένουν απρόσβλητα απέναντι στις σύγχρονες απειλές κυβερνοασφάλειας.
Πηγή: www.bleepingcomputer.com
