DirtyClone (CVE-2026-43503): DirtyFrag Yamalarını Aşan Yeni Kernel LPE

jfrog Security Research, 27 Haziran 2026’da dirtyclone (CVE-2026-43503) adlı yüksek şiddetli (CVSS 8.8) Linux kernel local privilege escalation açığını duyurdu. Açık, XFRM/IPsec yolundaki TEE clone mekanizmasında dirtyfrag mitigasyonlarını aşarak ayrıcalıksız kullanıcıların root erişimi kazanmasına olanak tanıyor. Aktif in-the-wild exploitation henüz doğrulanmadı; patch Linux v7.1-rc5’te (21 Mayıs 2026) mevcut.

Saldırı, CAP_NET_ADMIN yetkisine sahip ayrıcalıksız kullanıcıların (genellikle user namespace’ler aracılığıyla) page-cache-backed socket buffer’ları manipüle etmesiyle gerçekleşiyor. Kubernetes ve Docker gibi user namespace kullanan container ortamları doğrudan risk altında.

Pratik mitigasyon checklist’i:

  1. Kernel’i v7.1-rc5 veya sonrasına güncelleyin
  2. kernel.unprivileged_userns_clone=0 ayarını uygulayın
  3. Container runtime’larda unprivileged user namespace’leri devre dışı bırakın
  4. CAP_NET_ADMIN gerektiren workload’ları izole edin

linux-kernel-security alanında DirtyPipe → DirtyFrag → DirtyClone serisi, incremental mitigasyonların yetersiz kalabileceğini gösteriyor. devsecops ekipleri flag propagation’ın tüm skb clone/coalesce/GRO yollarını kapsaması gerektiğini unutmamalı.

Haziran 2026 güvenlik kümesinde amazon-q-developer-cve-2026-12957-mcp MCP açığıyla birlikte değerlendirilebilir.


Kaynaklar