Linux
LinuxのDirtyDecrypt、パッチ済み脆弱性のPoCが公開
Linuxカーネルの権限昇格脆弱性DirtyDecryptに対し、root権限を奪取できる概念実証コード(PoC)が公開された。4月25日に修正済みの脆弱性だが、PoCが出回ったことで未パッチ環境への攻撃リスクが増している。
Linux
Linuxカーネルの権限昇格脆弱性DirtyDecryptに対し、root権限を奪取できる概念実証コード(PoC)が公開された。4月25日に修正済みの脆弱性だが、PoCが出回ったことで未パッチ環境への攻撃リスクが増している。
Linux
Linuxカーネルに、危険なコード経路を走らせない「killswitch」が提案された。修正パッチを待つのではなく、脆弱な関数そのものを止める。Copy FailとDirty Fragの連発が、保守チームの発想を根本から動かしている。
セキュリティ
セキュリティ研究者のヒマンシュ・アナンド氏が、12年続いた「90日責任開示」モデルの終焉を宣言した。LLMが脆弱性発見と悪用の両側を同時に加速させているからだ。
セキュリティ
Copy Failの次が来た。「Dirty Frag」は主要なLinuxディストリビューションすべてでroot権限を奪取できる脆弱性だ。CVEは未割り当て、パッチは存在しない。 何が起きているのか Linuxカーネルのセキュリティを揺るがす脆弱性が、わずか1週間の間に2件続いた。 5月初旬に明らかになった Copy Fail(CVE-2026-31431)の余韻が続く中、ヒョンウ・キム氏はDirty Fragと名付けた新たな脆弱性クラスを公開した。2つの脆弱性をチェーン(連鎖)させ、Ubuntu・RHEL・Fedora・CentOS Stream・AlmaLinux・openSUSE Tumbleweedといった主要ディストリビューションのすべてでroot権限昇格を達成する。 Copy Failの直後にLinux全体が影響を受ける権限昇格が出てきた。CVE番号もパッチも存在しない状態で exploit が公開されている。 事態をさらに複雑にしているのが、公開の経緯だ。責任ある開示(いわゆるエンバーゴ)の期間中に無関係の第三者が exploit を公開してしまい、計画が崩れた