CVE-2026-31431 "Copy Fail" sonrası şimdi de "Dirty Frag" isimli yeni bir Linux kernel LPE açığı gündemde. Açık, düşük yetkili bir kullanıcının kernel memory path'lerini abuse ederek root yetkisi elde etmesine imkan tanıyor.
İlk analizlere göre exploit:
- Race condition gerektirmiyor
- Kernel panic oluşturmuyor
- Modern distro'ların çoğunda çalışabiliyor
- Açığın yıllardır kernel içerisinde bulunduğu düşünülüyor
Exploit şunlarda test edilmiş;
Ubuntu 24.04.4: 6.17.0-23-generic
RHEL 10.1: 6.12.0-124.49.1.el10_1.x86_64
openSUSE Tumbleweed: 7.0.2-1-default
CentOS Stream 10: 6.12.0-224.el10.x86_64
AlmaLinux 10: 6.12.0-124.52.3.el10_1.x86_64
Fedora 44: 6.19.14-300.fc44.x86_64
Özellikle shared hosting, container ve multi-user Linux sistemleri risk altında görülüyor. Public PoC'nin yayılmasıyla birlikte olay kritik seviyeye taşındı.
CVE çıkar ve patch gelirse kernel update geciktirmeyin.
Şu an resmi CVE ataması bekleniyor.
::::::::: Patch'ler geldi :::::::::
AlmaLinux için patch uygulanan kernel sürümleri :
AlmaLinux 8 kernel-4.18.0-553.123.2.el8_10 ve üzeri sürümlerde yama uygulanmış
AlmaLinux 9 kernel-5.14.0-611.54.3.el9_7 ve üzeri sürümlerde yama uygulanmış
AlmaLinux 10 kernel-6.12.0-124.55.2.el10_1 üzeri sürümlerde yama uygulanmış
Kernel update (Olası sorunlar için bir IT'den destek alın) :
sudo dnf install -y almalinux-release-testing
sudo dnf update 'kernel*' --enablerepo=almalinux-testing
sudo reboot
AlmaLinux patch : https://almalinux.org/blog/2026-05-07-dirty-frag/
Cloudlinux Patch: https://blog.cloudlinux.com/dirty-frag-mitigation-and-kernel-update
Ek bilgi:
Dirty Frag CVE-2026-43284 + CVE-2026-43500 birleştirilmiş exploit chain.
Ama direkt ilişkilendirilen: CVE-2026-43284 https://nvd.nist.gov/vuln/detail/CVE-2026-43284
Kritik Linux Açığı: Copy Fail'den Sonra Şimdi de Dirty Frag!
12
●1.046
- 08-05-2026, 08:47:31Allah yardımcımız olsun. Birgün npm package supply chain attack, birgün kernel attack, birgün ios zero day, birgün windows bilmemene zaafiyeti. Son zamanlarda bu tarz haberleri çok görür olduk. Neler oluyor böyle? Copy Fail denilen zaafiyet yıllardır varmış kimse bilmiyormuş. Bence bilenler vardı ve bunu yıllarca sömürdüler. Hani 2010 öncesi hâck filmlerinde "heryere girerim" diyenler vardı ya dalga geçerdik hah işte onlar gerçekmiş meğerse. Hakkaten de heryere girebilmek mümkünmüş. Vay be.
- 08-05-2026, 08:57:16Linuxa bunları yapan sıra windowsa gelince şov yapacakismail02 adlı üyeden alıntı: mesajı görüntüle
- 08-05-2026, 09:10:03Redhat 8-9 ve çatalı kullanan almalinux/cloudlinux 8-9u da kapsayan bir açık maalesef. Açığın kapatıldığı almalinux kernel sürümleri 24 saat içinde yayınlanacak. İsteyenler testing repo üzerinden güncelleme yapabilir. Uzaktan kod çalıştırma açığı olmaması tek tesellisi.
Patched kernel versions- AlmaLinux 8 is patched in kernel-4.18.0-553.123.2.el8_10 and above
- AlmaLinux 9 is patched in kernel-5.14.0-611.54.3.el9_7 and above
- AlmaLinux 10 is patched in kernel-6.12.0-124.55.2.el10_1 and above
Açığı geçici olarak kapatan bir patch komutu da verilmiş fakat henüz yeni olduğundan paylaşmıyorum test etmek gerek.
Hangi açığı takip edeceğimizi şaşırdık artık. Cpanel açığı ve yüzbinlerce sunucunun bu açıktan etkilenmesi dönüm noktası oldu sanırım bir anda birçok farklı yazılımda kritik güvenlik açıkları ortaya çıktı ve çıkmaya da devam ediyor. - 08-05-2026, 09:13:05Biri Torvalds'ı göreve çağırsın! 😂 Adam senelerdik çekirdeğe katkıları kabul etmek dışında katkıda bulunmadığını söylemişti. Her sistemin açıkları olacaktır elbette. İnternette, bu yaş onaylama meselesi ile neredeyse eş zamanlı olarak Linux'un bu kadar ciddi açıklar vermesini manidar bulan tartışmalar dönüyor. Ee tabi böyle tartışmalar her zaman uzaktan komplo teorisi gibi görünüyor iç yüzünü bilemeyiz... Yapay zeka meselesini de es geçmemek lazım. AI destekli araçlar sayesinde ciddi derecede açık taramaları yapmak mümkün olabiliyor. Özellikle AI araçlarının gelişmesi ve daha düşük sistemlerde lokal olarak çalışabilmesi arttıkça bu açıkları sanki daha çok görmeye başlayacağız gibi...
Alma Linux ve RHEL ekibi ciddi çalışmalar yapıyorlar diye biliyorum. Hatta şu saatlerde bazı yamalar yayınlanmış bile. Bu açık kısa sürede kapatılır ama verdiği zarar oranı nedir bir araştırılması gerekir. - 08-05-2026, 11:49:45Mevcut sunucunuzda açığa sebep olan ilgili modüller yüklü değilse ve sunucunuzu güncellemeden geçici olarak önlem almak istiyorsanız aşağıdaki adımları uygulayabilirsiniz.
Öncelikle sunucunuzda ilgili modüllerin yüklü olup olmadığını kontrol edin. Çıktının boş gelmesi, modüllerin yüklü olmadığı anlamına gelir. Ancak yine de bu modüllerin ileride yüklenmesini engellemek için gerekli önlemi almamız gerekir.
Sunucunuzda ilgili modüller yüklü mü kontrol etmek için:
lsmod | egrep '^(esp4|esp6|rxrpc)'
Aşağıdaki komut ile bu modüllerin yüklenmesini kalıcı olarak engelleyebilirsiniz:
sudo sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf"
cat /etc/modprobe.d/dirtyfrag.conf
Aşağıdaki gibi bir çıktı almanız gerekir:
install esp4 /bin/false
install esp6 /bin/false
install rxrpc /bin/false
Kontrol amaçlı test;
Kontrol sağlamak için aşağıdaki komutu çalıştırabilirsiniz. Eğer yapılandırma doğruysa sistem modülü yüklemeye çalışacak fakat engellendiği için ERROR hatası dönecektir:
modprobe esp4 2>&1
modprobe: ERROR: Error running install command '/bin/false' for module esp4: retcode 1
modprobe: ERROR: could not insert 'esp4': Invalid argument

