
2026 年 5 月 7 日,两个 Linux 内核本地提权漏洞被公开披露,业内统称 Dirty Frag 漏洞。其中一个已经分配编号 CVE-2026-43284,另一个编号待定。
漏洞分别存在于两大内核模块:
- 为 IPsec 封装安全协议 ESP 提供支持的模块;
- 为 AFS(Andrew 文件系统)所用 RxRPC 协议提供支持的模块。
Canonical 评估 CVSS 3.1 评分为 7.8,风险等级为高。
下面我们就详细介绍 Ubuntu 如何禁用受影响模块来临时缓解,以及缓解措施的功能影响。
漏洞影响范围
- 未运行容器的主机,本地用户可利用漏洞直接提权至 root,目前已有公开的漏洞利用代码。
- 运行第三方容器的场景下,除了本地提权,还存在容器逃逸风险,目前暂未公开相关逃逸利用代码。
缓解措施的功能影响
缓解措施的核心思路是禁用esp4、esp6和rxrpc两大内核模块,如果你的环境存在以下场景,功能会受影响:
- 部署了 IPsec:常见于 StrongSwan 等 VPN 方案。
- 使用了 AFS 文件系统或其他依赖 RxRPC 的服务。
受影响的 Ubuntu 版本
| 发行版 | 软件包名称 | 补丁修复状态 |
|---|---|---|
| 14.04 LTS | linux | 受影响 |
| 16.04 LTS | linux | 受影响 |
| 18.04 LTS | linux | 受影响 |
| 20.04 LTS | linux | 受影响 |
| 22.04 LTS | linux | 受影响 |
| 24.04 LTS | linux | 受影响 |
| 25.10 | linux | 受影响 |
| 26.04 LTS | linux | 受影响 |
Ubuntu 手动缓解措施
手动缓解分 3 步执行,核心思路是阻止模块加载 -> 卸载已加载的模块 -> 验证效果:
两个漏洞相互独立,只禁用其中一组模块无法完全规避风险。
步骤 1:禁用模块
1新建/etc/modprobe.d/dirty-frag.conf配置文件,禁用相关模块:
echo "install esp4 /bin/false" | sudo tee /etc/modprobe.d/dirty-frag.conf
echo "install esp6 /bin/false" | sudo tee -a /etc/modprobe.d/dirty-frag.conf
echo "install rxrpc /bin/false" | sudo tee -a /etc/modprobe.d/dirty-frag.conf
2重新生成 initramfs 镜像,防止启动阶段模块被加载:
sudo update-initramfs -u -k all
步骤 2:卸载模块
卸载当前已加载的受影响模块:
sudo rmmod esp4 esp6 rxrpc 2>/dev/null
步骤 3:验证效果
1验证模块是否已完全卸载:
grep -qE '^(esp4|esp6|rxrpc) ' /proc/modules && echo "Affected modules are loaded" || echo "Affected modules are NOT loaded"
2如果输出显示模块未加载,操作就算完成。

3如果模块被应用占用无法卸载,还需要重启系统才能生效:
sudo reboot
移除缓解措施
在 Ubuntu 推出内核更新 → 安装修复完成后,执行以下命令移除临时缓解规则:
sudo rm /etc/modprobe.d/dirty-frag.conf
sudo update-initramfs -u -k all









最新评论
为什么关机关电源后,开机时打开电源就开机了。对电脑有损伤吗?
有多亮,是blingbling的吗🤣
这个网站眼前一亮
不要装,千万不要装,无法自定义鼠标指针,主题和壁纸需要重新设置,但是鼠标指针完全被像素版大白指针替代,无法更改。