DirtyClone (CVE-2026-43503): DirtyFrag Yamalarını Aşan Yeni Kernel LPE
jfrog Security Research, 27 Haziran 2026’da dirtyclone (CVE-2026-43503) adlı yüksek şiddetli (CVSS 8.8) Linux kernel local privilege escalation açığını duyurdu. Açık, XFRM/IPsec yolundaki TEE clone mekanizmasında dirtyfrag mitigasyonlarını aşarak ayrıcalıksız kullanıcıların root erişimi kazanmasına olanak tanıyor. Aktif in-the-wild exploitation henüz doğrulanmadı; patch Linux v7.1-rc5’te (21 Mayıs 2026) mevcut.
Saldırı, CAP_NET_ADMIN yetkisine sahip ayrıcalıksız kullanıcıların (genellikle user namespace’ler aracılığıyla) page-cache-backed socket buffer’ları manipüle etmesiyle gerçekleşiyor. Kubernetes ve Docker gibi user namespace kullanan container ortamları doğrudan risk altında.
Pratik mitigasyon checklist’i:
- Kernel’i v7.1-rc5 veya sonrasına güncelleyin
kernel.unprivileged_userns_clone=0ayarını uygulayın- Container runtime’larda unprivileged user namespace’leri devre dışı bırakın
- CAP_NET_ADMIN gerektiren workload’ları izole edin
linux-kernel-security alanında DirtyPipe → DirtyFrag → DirtyClone serisi, incremental mitigasyonların yetersiz kalabileceğini gösteriyor. devsecops ekipleri flag propagation’ın tüm skb clone/coalesce/GRO yollarını kapsaması gerektiğini unutmamalı.
Haziran 2026 güvenlik kümesinde amazon-q-developer-cve-2026-12957-mcp MCP açığıyla birlikte değerlendirilebilir.