Dirty Frag ermöglicht auf gängigen Linux-Distributionen eine lokale Eskalation bis Root. Der deterministische Logikfehler kommt ohne Race Condition aus, ein PoC ist öffentlich. Für viele Distributionen liegen noch keine Patches vor.
Dirty Frag ist eine Zero-Day-Schwachstelle im Linux Kernel, die zwei Page-Cache-Write-Schwachstellen ausnutzt, sodass lokale Angreifer auf vielen Distributionen mit einem einzigen Befehl Root-Rechte erlangen können.
Eine neue Linux-Sicherheitslücke, die derselben Klasse angehört wie die kürzlich entdeckte „Copy Fail“-Schwachstelle EUVD-2026-24639 / CVE-2026-31431 (CVSS-Score 7.8, EPSS-Score* 3.91), ermöglicht Privilegienerweiterung auf Root-Ebene bei allen gängigen Linux-Distributionen. Offengelegt und benannt hat der Sicherheitsforscher Hyunwoo Kim hat die Schwachstelle „Dirty Frag“ und auch einen Proof-of-Concept-Exploit (PoC) dazu veröffentlicht. Diese lokale Privilegienerweiterung bestehe bereits seit etwa neun Jahren im kryptografischen Algorithmus-Interface „algif_aead“ des Linux-Kernels.
„Da es sich um einen deterministischen Logikfehler handelt, der nicht von einem bestimmten Zeitfenster abhängt, ist keine Race Condition erforderlich“, erklärt Kim auf GitHub. Ein deterministischer Logikfehler ist ein Programmfehler, der aus einer falschen Entscheidung oder Abfolge im Code entsteht und bei gleichen Eingaben stets reproduzierbar denselben falschen Effekt erzeugt. Anders als zeit- oder nebenläufigkeitsabhängige Fehler, zum Beispiel Race Conditions, benötigt er kein exaktes Timing, er kann mit festen, wiederholbaren Schritten zuverlässig ausgelöst werden. „Der Kernel stürzt nicht ab, wenn der Exploit fehlschlägt, und die Erfolgsquote ist sehr hoch.“
Dirty Frag funktioniere, indem zwei separate Kernel-Schwachstellen – die „xfrm-ESP Page-Cache Write“-Schwachstelle und die „RxRPC Page-Cache Write“-Schwachstelle – miteinander verkettet werden, um geschützte Systemdateien im Arbeitsspeicher unbefugt zu modifizieren und so eine Privilegienerweiterung zu erreichen. Obwohl Dirty Frag derselben Klasse wie die Linux-Schwachstelle Copy Fail angehöre, nutze es das Fragment-Feld einer anderen Kernel-Datenstruktur aus.
Diese Kernel-Privilegienerweiterung betreffe eine Vielzahl von Linux-Distributionen, darunter Ubuntu, Red Hat Enterprise Linux, CentOS Stream, AlmaLinux, openSUSE, Tumbleweed und Fedora. Auf GitHub sind alle betroffenen Versionen aufgelistet:
EUVD-2026-28535 / CVE-2026-43284 (CVSS-Score 8.8, EPSS-Score 0.01): Die Sicherheitslücke „xfrm-ESP Page-Cache Write“ betrifft den Zeitraum von cac2661c53f3 (17.01.2017) bis f4c50a4034e6 (05.05.2026).
EUVD-2026-29037 / CVE-2026-43500 (CVSS-Score 7.8, EPSS-Score 0.01): Die RxRPC-Page-Cache-Write-Sicherheitslücke ist im Bereich von 2dc334f1a63a (08.06.2023) bis aa54b1d27fe0 (10.05.2026) betroffen.
Ubuntu 24.04.4: 6.17.0-23-generic
RHEL 10.1: 6.12.0-124.49.1.el10_1.x86_64
openSUSE Tumbleweed: 7.0.2-1-default
CentOS Stream 10: 6.12.0-224.el10.x86_64
AlmaLinux 10: 6.12.0-124.52.3.el10_1.x86_64
Fedora 44: 6.19.14-300.fc44.x86_64
Ein „erhebliches Risiko“
Bleepingcomputer zufolge wurden für die Distributionen noch keine Patches bereitgestellt. Für die zuvor entdeckte Copy-Fail-Schwachstelle gibt es für die gängigen Distributoren Patches, doch bis alle Nutzer diese installiert haben, könnte es noch dauern, was das Risiko für Angriffe weiter erhöht. Zudem gilt sie mittlerweile als aktiv ausgenutzt, die CISA hat die Sicherheitslücke am 1. Mai 2026 in ihren KEV-Katalog aufgenommen. US-Behörden hatten zwei Wochen, bis zum 15. Mai, Zeit, gepatchte Versionen zu installieren. „Diese Art von Schwachstelle ist ein häufiges Einfallstor für Cyberkriminelle und stellt ein erhebliches Risiko für Bundesbehörden dar“, warnte die US-amerikanische Cybersicherheitsbehörde.
Kim veröffentlichte die vollständige Dokumentation zu Dirty Frag sowie den PoC-Exploit im Einvernehmen mit den Betreuern der jeweiligen Distributionen. Dies geschah, nachdem am 7. Mai 2026 das Embargo für die öffentliche Offenlegung gebrochen wurde, als eine unabhängige, unbeteiligte dritte Partei den Exploit eigenständig publizierte. Laut Kim können Linux-Nutzer ihre Systeme vor Angriffen schützen, indem sie den folgenden Befehl verwenden, um die anfälligen Kernel-Module „esp4“, „esp6“ und „rxrpc“ zu entfernen:
* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der entsprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.