In de Linux-kernel zijn twee kwetsbaarheden ontdekt, samen aangeduid als Dirty Frag, die ongeautoriseerde gebruikers directe root-toegang geven. Werkende exploit-code circuleert al publiekelijk, terwijl veel distributies nog geen officiële patches hebben uitgebracht. AlmaLinux besloot niet te wachten op Red Hat en porteerde de upstream fixes al door naar zijn eigen ondersteunde versies.
De kwetsbaarheden worden getrackt onder CVE-2026-43284 en CVE-2026-43500 en bevinden zich in de onderdelen van de Linux-kernel die IPsec ESP en rxrpc afhandelen. Volgens AlmaLinux ontstaat het probleem wanneer de kernel gegevens probeert te ontsleutelen in geheugenruimtes die niet volledig onder controle van de kernel staan. Een proces zonder speciale rechten kan hierdoor geheugen corrupt maken of uitlezen op een manier die de kernelbeveiliging omzeilt.
Andrew Lukoshko, Lead Architect bij AlmaLinux, waarschuwde publiekelijk nadat onderzoeker Hyunwoo Kim de kwetsbaarheid openbaar maakte. Lukoshko stelt dat Dirty Frag directe root-toegang geeft op alle grote Linux-distributies. Systemen waar niet-vertrouwde gebruikers toegang hebben tot een shell — zoals in containeromgevingen of op gedeelde hosts — zijn volgens hem bijzonder kwetsbaar.
Embargo verbroken, exploits beschikbaar
De informatie over de kwetsbaarheid werd openbaar voordat Linux-distributeurs gezamenlijk patches konden coördineren. Er zijn inmiddels twee exploit-varianten publiek beschikbaar, waarvan één de naam ‘Copy Fail 2: Electric Boogaloo’ draagt — een verwijzing naar een eerdere kwetsbaarheid die een week eerder werd ontdekt. Beveiligingsonderzoekers noemen de situatie risicovol voor multi-tenant systemen, CI-runners en build-farms, doordat de methode om misbruik te maken al openbaar is terwijl veel systemen nog niet zijn bijgewerkt.
AlmaLinux patcht zonder Red Hat te wachten
De technische adviesraad van AlmaLinux, ALESCo, besloot de upstream kernelfixes direct te backporten naar alle ondersteunde versies, zonder te wachten op officiële patches van Red Hat. Lukoshko geeft aan dat de ernst van het lek en het gemak van misbruik deze keuze rechtvaardigden. De gepatchte kernels zijn beschikbaar in de testing repositories van AlmaLinux. Na bevestiging van stabiliteit door de community worden ze doorgerold naar productieomgevingen.
Advies voor systeembeheerders
Beheerders die AlmaLinux draaien kunnen de gepatchte kernel al testen via de testomgeving. Na installatie van de definitieve update is een herstart van het systeem vereist om de nieuwe kernel te activeren. Beheerders van andere distributies wordt geadviseerd de eigen kanalen nauwgezet te volgen voor de beschikbaarheid van patches.