'Copy Fail' es una verdadera crisis de seguridad de Linux envuelta en un desastre de IA
Los atacantes están explotando activamente una vulnerabilidad de Linux en la naturaleza, y los investigadores advierten que las consecuencias podrían ser amplias: cualquier persona con acceso local autenticado puede aprovecharla para obtener el control total de un sistema.
Pero la historia detrás de CVE-2026-31431 es casi tan interesante como el error en sí. Theori, la empresa que descubrió el error, se apoyó en gran medida en la IA para encontrarlo y revelarlo inicialmente. El resultado es un estudio de caso que subraya los desafíos que ocurren cuando la búsqueda incesante de defectos choca con los impulsos de marketing y el lenguaje inflado generado por la IA que durante mucho tiempo fue fanfarronería pero careció de detalles técnicos.
Theori denominó la vulnerabilidad de alta gravedad «Copy Fail» con un dominio de vanidad que contiene contenido generado por IA, y advirtió que todos los kernels de Linux convencionales creados desde 2017 están en el alcance de una posible explotación que resulta en acceso de root.
La plataforma de pruebas de penetración impulsada por IA de Theori, Xintdescubrió la falla de escalada de privilegios local en un módulo del kernel de Linux y lo informó al equipo de seguridad del kernel de Linux el 23 de marzo. Las principales distribuciones de Linux afectadas por la vulnerabilidad habían emitido parches antes de la divulgación de Theori, que publicó junto con una prueba de concepto de exploit.
La Agencia de Seguridad de Infraestructura y Ciberseguridad agregó CVE-2026-31431 a su catálogo de vulnerabilidades explotadas conocidas el viernes.
Los investigadores aún tienen que determinar cuántas organizaciones se han visto afectadas por la falla, pero señalaron que los requisitos críticos para la explotación, específicamente el acceso local logrado a través de un exploit separado o una vía de acceso no autorizado, deberían limitar la exposición potencial.
«El atacante ya tendría que haber establecido un punto de apoyo en el sistema objetivo, ya sea a través de algún medio de acceso legítimo u otro exploit», dijo a CyberScoop Spencer McIntyre, investigador seguro de Rapid7. «Ese es un gran factor limitante ya que esta vulnerabilidad, por lo tanto, tendría que combinarse con otra».
La divulgación de Theori llamó la atención entre otros investigadores de vulnerabilidades que notaron el amplio impacto potencial del defecto, pero también por la falta de detalles sobre la prueba de concepto del exploit.
“El exploit es real, hay algo de qué preocuparse, pero es comprensible que los equipos ahora tengan que realizar una validación adicional para saber cómo analizar el FUD (miedo, incertidumbre y duda) extremo de la IA de [Theori’s] publicación de blog”, dijo a CyberScoop Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck.
«No ayuda que el blog sea una basura de IA, porque resta valor a la realidad técnica», añadió.
Theori reconoce que utilizó IA para descubrir y describir la vulnerabilidad, y explica que se está centrando en encontrar y solucionar una gran cantidad de defectos.
«Usamos IA para ayudar a crear el sitio de divulgación y la publicación del blog para ayudar a acelerar las cosas, pero nuestros equipos internos revisaron minuciosamente todo el material para verificar su precisión», dijo Tim Becker, investigador senior de seguridad de Theori.
Theori está ocultando intencionalmente detalles adicionales hasta que el parche se aplique ampliamente, añadió.
«Mantenemos nuestra descripción técnica de la vulnerabilidad. Ayudar a los usuarios intermedios a comprender el impacto de un error de seguridad siempre ha sido un desafío para los investigadores de seguridad», dijo Becker. «Copy Fail permite una escalada de privilegios trivial en la mayoría de las distribuciones de Linux de escritorio y servidor. También tiene implicaciones para la contenedorización, incluido Kubernetes».
Otros investigadores han llegado a conclusiones similares, señalando que la explotación puede automatizarse y no requiere especialización.
Mientras tanto, han surgido cientos de exploits de prueba de concepto adicionales desde que se reveló la vulnerabilidad hace cinco días. «Como era de esperar, la mayoría de estos parecen ser copias de PoC de IA que no hacen más que agregar pancartas o diferentes colores a la interfaz de línea de comandos. Muchos PoC nuevos son simplemente puertos del PoC de IA original a un lenguaje de programación diferente», dijo Condon.
«Las organizaciones deben tener cuidado al ejecutar artefactos de investigación no probados, incluido el código de explotación generado por IA que no se explica completamente», añadió.
Becker dijo que Theori es consciente de la carga que enfrentan los defensores e insiste en que los informes de la compañía contienen suficiente información para que las organizaciones clasifiquen y validen rápidamente sus hallazgos.

