La nueva falla del kernel de Linux «Bad Epoll» permite a los usuarios sin privilegios obtener root y llega a Android – CYBERDEFENSA.MX

Una falla del kernel de Linux recientemente revelada llamada mal epoll (CVE-2026-46242) permite a un usuario normal sin acceso especial tomar el control total de una máquina como root. Afecta a los escritorios, servidores y Android de Linux, y ya no existe una solución.

mal epoll se encuentra en el mismo pequeño tramo de código del kernel donde se encuentra el modelo de IA más poderoso de Anthropic, Mitosrecientemente encontró un error diferente.

La IA detectó un defecto y pasó por alto este. Un investigador, Jaeyoung Chung, lo encontró y construyó un ataque funcional.

Cómo funciona el error

Epoll es una característica estándar de Linux que permite a un programa observar muchos archivos o conexiones de red a la vez. Los servidores, los servicios de red y los navegadores web se basan en él. No puedes simplemente apagarlo.

Bad Epoll es un error de «uso después de la liberación». Dos partes del kernel intentan limpiar el mismo objeto interno al mismo tiempo. Uno libera la memoria mientras el otro sigue escribiendo en ella. Esa breve colisión permite que un atacante corrompa la memoria del kernel y luego pase de una cuenta normal a la raíz.

El problema es el tiempo. La ventana donde chocan los dos caminos tiene sólo seis instrucciones de máquina de ancho, por lo que un intento aleatorio casi nunca aterriza en ella. El exploit de Chung amplía esa ventana y lo reintenta sin fallar, alcanzando la raíz aproximadamente el 99% de las veces en los sistemas probados.

Ciberseguridad

Dos cosas lo hacen más peligroso: según su cuenta, puede activarse desde dentro del entorno limitado de renderizado de Chrome, que bloquea casi todos los demás errores del kernel, y puede llegar a Android, algo que la mayoría de los errores de privilegios de Linux no pueden.

Chung presentó la falla como de día cero al programa kernelCTF de Google, y los detalles técnicos completos se encuentran en su redacción pública. No hay señales de que se haya utilizado en ataques reales: al momento de escribir este artículo, no está en la lista de vulnerabilidades explotadas conocidas de CISA, y el único código que funciona es la prueba de concepto de kernelCTF. Aún se está desarrollando una versión para Android del exploit.

Ambos errores se remontan a un único cambio de 2023 en el código epoll. Chung dice que Mythos encontró el primero de los dos, ahora rastreado como CVE-2026-43074, con un aterrizaje fijo a principios de 2026.

Anthropic ha dicho por separado Mythos Se encontraron errores de escalada de privilegios en el kernel de Linux.aunque no ha vinculado públicamente ese trabajo con Bad Epoll. Encontrar el primero fue un resultado real, porque los errores en las condiciones de carrera son notoriamente difíciles de detectar.

Entonces, ¿por qué la misma IA pasó por alto el defecto del hermano? Chung ofrece dos razones probables y tiene cuidado de decir que nadie puede estar seguro.

  • En primer lugar, la ventana de tiempo es pequeña, por lo que es difícil imaginar la secuencia exacta de eventos, incluso cuando se mira el código.
  • En segundo lugar, hay poca evidencia en tiempo de ejecución.

Una vez que se corrige el primer error, el error de memoria de Bad Epoll generalmente no activa KASAN, el principal detector de errores del kernel, por lo que nada indica que algo anda mal.

Epoll no se puede desactivar, por lo que no existe ninguna solución. Aplicar compromiso ascendente a6dc643c6931o instale el backport de su distribución cuando llegue. Los kernels creados con la versión 6.4 o posterior se ven afectados a menos que ya tengan la solución.

Los kernels más antiguos basados ​​en 6.1, incluidos algunos teléfonos Android como el Pixel 8, no lo son, porque el error llegó en 6.4.

Un mal año para el kernel de Linux

Bad Epoll se une a una conocida familia de errores del kernel utilizados para rootear Android, siguiendo entradas anteriores llamadas Bad Binder, Bad IO_uring y Bad Spin.

También se encuentra en una zona ocupada por fallas de privilegios de Linux, aunque la mayoría de las recientes funcionan de manera diferente. Copy Fail (CVE-2026-31431) llegó en abril y ahora está en la lista de vulnerabilidades explotadas conocidas de CISA. Le siguieron la cadena Dirty Frag, Fragnesia, DirtyClone y pedit COW.

Ciberseguridad

Ambos son errores deterministas de escritura de caché de página, como Dirty Pipe (2022), sin carrera para ganar, lo que los hace mucho más confiables de ejecutar. Bad Epoll es el tipo más antiguo y más difícil: una carrera que tienes que ganar, como Dirty Cow (2016).

También ha aparecido una prueba de concepto pública para CVE-2026-31694una falla separada en el código del sistema de archivos FUSE del kernel, encontrada por la firma de investigación Bynario, impulsada por IA. Un usuario local con acceso FUSE puede alimentar al kernel con un sistema de archivos malicioso y dañar la memoria.

Dependiendo de la configuración, eso puede significar acceso de root, fugas de datos o una falla. Debido a que ese acceso es común en contenedores y espacios de nombres de usuarios, representa más un riesgo para el servidor y el contenedor que para el teléfono.

Bynario no es el único. Mythos también encontró y aprovechó un error de ejecución remota de código de 17 años en el servidor NFS de FreeBSD (CVE-2026-4747), y los investigadores de Anthropic han utilizado sus modelos para descubrir otros defectos del kernel.

Bad Epoll es un contrapunto útil. Muestra que las condiciones de carrera son difíciles en cada etapa: difíciles de encontrar, incluso para una IA líder; difícil de arreglar, ya que el primer parche se quedó corto y uno correcto tardó alrededor de dos meses; y difícil de explotar, a través de una ventana de sólo seis instrucciones de ancho. Por ahora, el error que deja pasar una IA sigue siendo el que una persona tiene que detectar.

Linux Kernel Flaws, AI Malware Tricks, Turla Backdoor, Infostealers and More – CYBERDEFENSA.MX

This week was a reminder that attackers do not always need big tricks. One small mistake, one old access path, one missed patch, and suddenly the door is open.

The noise is not all noise, either. Forums are talking, researchers are finding easy cracks, and defenders have more cleanup waiting.

Here’s the full Monday recap.

⚡ Threat of the Week

New DirtyClone Linux Kernel Flaw Lets Local Users Gain Root via Cloned Packets — Cybersecurity researchers detailed a new variant of the Dirty Frag Linux kernel flaw. Called DirtyClone (aka CVE-2026-43503), it allows local users to gain root privileges via cloned packets. The exploit works successfully on Debian, Ubuntu, and Fedora systems with default namespace configurations. «Any local user on a server or device running a vulnerable kernel who holds or can acquire the CAP_NET_ADMIN capability (frequently obtainable via unprivileged user namespaces) [is exploitable],» JFrog said. «This poses the highest risk to multi-tenant cloud environments, Kubernetes clusters, and containerized workloads where user namespaces are enabled, or privileged containers are deployed.»

🔔 Top News

  • Critical PTC Windchill PDMlink and PTC FlexPLM Flaw Exploited — A critical remote code execution vulnerability impacting PTC Windchill PDMlink and PTC FlexPLM enterprise Product Data Management (PDM) and Product Lifecycle Management (PLM) software has come under active exploitation in the wild to deploy JSP web shells on susceptible systems. The vulnerability, tracked as CVE-2026-12569, is a case of improper input validation that could allow an attacker to execute arbitrary code by sending a malicious request to the network. Patches for the vulnerability have been released.
  • OpenAI Previews GPT-5.6 Sol, Terra, and Luna — OpenAI officially unveiled GPT-5.6 Sol, Terra, and Luna, with Sol described as the most capable model yet for cybersecurity. The models are being released in a staggered manner with approval from the U.S. government. The release came days after the company released an improved version of its GPT‑5.5‑Cyber model to trusted defenders as part of the Daybreak initiative and launched a new project called Patch the Planet in collaboration with Trail of Bits to help secure open-source projects. OpenAI has also warned about the dual-use nature of the technology, acknowledging that the same capability that helps a red teamer find a zero-day can also assist a bad actor in exploiting one, and that it will prioritize patching jailbreak techniques against the model. In addition, it has framed the effort as getting the tools in the hands of more defenders before attackers gain the same edge. Much of the concern surrounding the frontier models stems from the fact that artificial intelligence can now identify existing bugs within codebases and work towards creating exploits for them. While the automation of cybercrime is not new, these tools undoubtedly have the potential to further lower the barrier to entry for bad actors.
  • New Gaslight macOS Malware Discovered — A newly discovered macOS malware dubbed Gaslight is designed to confuse AI-assisted malware analysis tools through embedded prompt injection strings and fake debugging data within the executable. With cybersecurity researchers using AI-powered tools to assist with malware analysis and reverse engineering, the malware attempts to gaslight such tools into thinking there is some issue, potentially causing them to abort, truncate, or refuse an analysis of the artifact. Gaslight has been attributed with high confidence to a North Korean-linked threat actor. The malware itself is a Rust binary with backdoor and information-stealing functionality, enabling the operator to gain a persistent foothold over the infected host. The findings highlight how threat actors are experimenting with anti-analysis methods designed specifically to bypass AI-assisted security platforms.
  • Turla Uses STOCKSTAY Backdoor in Ukraine Attacks — The Russian state-sponsored threat actor known as Turla has leveraged a previously undocumented .NET backdoor called STOCKSTAY in attacks targeting government and military organizations in Ukraine, and entities that have an interest in Italian foreign policy. STOCKSTAY shares significant code and functional overlaps with Kazuar, a staple implant put to use by the adversary since 2017. Suspected development activity of malware dates back to December 2022.
  • Amadey, StealC Malware Operations Disrupted in Operation Endgame — A coordinated law enforcement operation, in partnership with private sector companies, dismantled criminal infrastructure powering Amadey and StealC. According to Europol, the operation led to the disruption of 326 servers and 142 domains, the identification of more than €41 million ($47 million) in cryptocurrency linked to criminal activity, and the recovery of approximately 27 million credentials stolen from over 385k compromised systems. Amadey and StealC are sold to cybercriminals under a malware-as-a-service (MaaS) model. Microsoft said criminals use Amadey to gain an initial foothold on victim devices to deploy additional malware, such as StealC, which then steals credentials, cryptocurrency wallets, and other sensitive information that can later be sold or leveraged in follow-on attacks. The two malware families were linked to more than 140,000 infected devices during the first two weeks of May 2026 alone. That said, no arrests were announced as part of the operation.

‎️‍🔥 Trending CVEs

Bugs drop weekly, and the gap between a patch and an exploit is shrinking fast. These are the heavy hitters for the week: high-severity, widely used, or already being poked at in the wild.

Check the list, patch what you have, and hit the ones marked urgent first — CVE-2026-47729 aka Squidbleed (Squid), CVE-2026-12957 (Amazon Q Developer), CVE-2026-12569 (PTC Windchill PDMlink and PTC FlexPLM), CVE-2026-43503 aka DirtyClone, CVE-2026-46331 aka pedit COW (Linux Kernel), CVE-2026-30040, CVE-2026-30041 (FastStone Image Viewer), CVE-2026-45585 (Microsoft WinRE), CVE-2026-8461 aka PixelSmash (FFmpeg), CVE-2026-55200 (libssh2), CVE‑2026‑20971 (Samsung KNOX kernel), CVE-2026-10086, CVE-2026-10712, CVE-2026-12053 (GitLab CE and EE), CVE-2026-13028, CVE-2026-13032, CVE-2026-13033, CVE-2026-13038 (Google Chrome), CVE-2026-53605 (Reachy Mini Wireless image), CVE-2026-13136, CVE-2025-15660, CVE-2026-13135 (Synology MailPlus Server), CVE-2026-11374 (ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus and ADAudit Plus), and a critical Infoblox NIOS privilege escalation vulnerability (no CVE).

🎥 Cybersecurity Webinars

  • Stop AI-Driven Cyberattacks Before They Stop Your Business → Hackers are now using AI to launch cyberattacks at machine speed. If your defenses are built for human-speed threats, you are at risk. Join this webinar to get a step-by-step blueprint to fight back. Learn exactly how to block AI-driven attacks and protect your company before a crisis hits.
  • When AI Goes Rogue: How to Secure the New Cyber Attack Surface As companies rush to adopt AI, hackers are turning these tools into a massive liability by hijacking AI agents and leaking trade secrets. Join this urgent webinar to see exactly how attackers weaponize AI against businesses. You’ll get a practical blueprint to lock down your setups, fix risky configurations, and stop your own tech from going rogue.
  • Building at Machine Speed: How to Secure AI Software Delivery → AI tools are generating code faster than security teams can review it, introducing hidden risks into software pipelines. Join this webinar to learn how to catch vulnerabilities and govern AI risk without slowing down development. You’ll get a practical roadmap to protect your software supply chain and scale AI engineering safely.

📰 Around the Cyber World

  • China’s New Zhipu AI Reportedly Matches Claude Mythos in Vulnerability Discovery — The Wall Street Journal reported that a new model released by China’s Zhipu AI, GLM-5.2, matches the performance of Anthropic Mythos when it comes to finding vulnerabilities, narrowing the gap between top U.S. models and those developed by Chinese companies. The ability of AI systems to autonomously find security defects in software has created new urgency to efforts that entail the use of models to quickly close them before they can be exploited by bad actors. There are also worries that these models, in the wrong hands, can become potential enablers of cyber warfare. The Trump administration has called for the creation of a framework that grants the federal government the ability to evaluate AI models’ capabilities and determine which qualify as «covered frontier models,» a designation for AI systems with advanced cyber capabilities.
  • Indirect Prompt Injection in Agentic Coding Tools — Mozilla’s Zero Day Investigative Network (0DIN) characterized indirect prompt injection as a «very real and serious attack vector that can result in catastrophic damage, much of which will be irreversible.» In the case of agentic IDEs and coding agents, they can request access to various tools, which, once approved, can pave the way for code execution, file system operations, and network calls. Specifically, an attacker can obtain code execution using a seemingly harmless repository by chaining trusted setup instructions, routine error handling, and automated agent behavior. The attacker-controlled repository does not even have to contain any malicious code. Instead, it’s fetched at runtime from a DNS TXT record by framing it as an essential step during the installation phase when a developer copies the repository link and instructs the agent to get it running. «In short, agentic coding tools have access to everything they need for this: private data, including environment variables, credentials, API keys, and local configuration files,» 0DIN said. «Untrusted content, such as repositories, documentation, and error messages from recently installed packages, can inject malicious models to steal this data.»
  • New KuinaExtractor Rust Infostealer Spotted — A new Rust-based information stealer called KuinaExtractor comes fitted with capabilities to harvest web browser data, crypto wallets and credentials for services such as Roblox, Steam and Discord. Said to be in active development since December 2025, the stealer also includes a Chrome app-bound encryption (ABE) bypass. In parallel, the malware developer worked on two short-lived projects known as KuinaCookieExtractor and Zenith C2 before they were abandoned. KuinaCookieExtractor goes beyond browser cookies to include Roblox and Steam sessions, Minecraft and FileZilla logins, Telegram tdata and Discord tokens, and exfiltrates over a Discord webhook rather than Telegram.
  • New LokiBot Campaign Surfaces After a Hiatus — A new email phishing campaign has been observed delivering LokiBot via a JavaScript attachment. Once launched, the script triggers the execution of a PowerShell loader that runs a .NET injector payload that deploys the LokiBot malware. LokiBot is capable of harvesting credentials from password managers like 1Password, Enpass, and KeePass, and contacts an external server to receive and execute commands.
  • Phishing Campaign Drops Malicious Chrome Extension — Invoice-themed email phishing lures written in Italian are being used to launch JavaScript attachments masquerading as PDF documents. «The most interesting part of this infection was not the initial JavaScript. The malware installed a malicious Google Chrome extension and paired it with a Native Messaging Host,» D3 Lab said. «This combination allowed code running inside Chrome to request PowerShell commands on the Windows system.»
  • Time as an Attack Surface — New research from NCC Group has argued the need for treating time as a «first‑class attack surface,» stating clock drift, time synchronisation failures, and deliberate oscillator manipulation can be exploited to undermine cryptography, authentication, industrial automation, and safety systems. «The risk is amplified by broader technological trends,» NCC Group’s Andy Davis said. «Cloud computing, containerisation, and virtual machines abstract time away from physical hardware, placing it under the control of hypervisors and orchestration layers. At the same time, Industrial Control Systems, IoT devices, and safety-critical platforms increasingly rely on low‑cost oscillators and commodity components that are vulnerable to environmental influence and physical manipulation. Systems that once relied on isolated, deterministic timing sources are now interconnected, synchronised, and exposed.»
  • Threat actors Exploit Xiongmai DVR Flaw to Deliver Proxy SDK — Threat actors have been exploiting CVE-2024-3765, a vulnerability in Xiongmai DVR, to deploy commercial residential proxy SDKs using a Mirai botnet-derived HTTP downloader. «All DDoS and scanning capability has been stripped,» the Nokia Deepfield Emergency Response Team (ERT) said. «What remains is a minimal HTTP client and an embedded userspace ELF loader – Mirai reduced to a delivery truck.» The main stager installed following a successful compromise deploys a proxy binary called PacketSDK, which is part of the IPIDEA residential proxy network disrupted by Google earlier this year. The stager also contains a remote code execution backdoor that polls an external server for updates every 2 minutes.
  • Nation-State Targeting of Water Systems — DomainTools warned that water and wastewater infrastructure have become strategic pressure points for state and state-aligned actors from China, Iran, and Russia. «The combination of chronic underinvestment and weak baseline operational technology (OT) security makes many of these critical systems easy to compromise,» the company said. «Such intrusions can have both physical and psychological impact, and disruptions often affect civilian life, public health, and trust in government.»
  • Anthropic Accuses Alibaba of Obtaining Illicit Access to Claude — Anthropic has accused the Chinese company Alibaba of what it described as the «largest campaign to illicitly extract Claude’s capabilities.» The attacks occurred between April 22 and June 5, 2026, when «operators affiliated with Alibaba and Alibaba Qwen, Alibaba’s AI lab,» allegedly generated «more than 28.8 million exchanges with Claude through almost 25,000 fraudulent accounts,» per Anthropic. The distillation campaign targeted its capabilities, such as agentic reasoning, software engineering, and long-horizon tasks, while evading detection using obfuscation techniques and proxy networks.
  • Linux Foundation Unveils Akrites and OSERA — The Linux Foundation has announced Akrites as a coordinated effort to address and disclose vulnerabilities in critical open-source software as AI accelerates both the scale and speed of vulnerability discovery. «The initiative provides a single, trusted place to coordinate, remediate, and disclose, with a shared SIRT [Security Incident Response Team] serving as a predictable partner for maintainers rather than a flood of uncoordinated reports,» the foundation said. The initiative also plans to work with critical infrastructure operators to help deploy fixes before in-the-wild exploitation. The Linux Foundation has also announced its intent to form an Open Source Enterprise Resiliency Alliance (OSERA) that aims to strengthen the open-source components that underpin the financial services sector through a vendor-neutral, upstream-aware approach. «OSERA complements the recently announced Akrites, the cross-industry effort enabling coordinated disclosure and upstreaming,» the foundation said. «As financial-services downstream complement to Akrites, OSERA will collaborate with Akrites in the upstreaming process and, together with the Open Source Security Foundation, to represent the voice of the industry in defining remediation standards.»
  • Microsoft Extends Windows 10 Consumer Extended Security Updates by a Year — Microsoft quietly extended the Extended Security Updates (ESU) program for Windows 10 consumers by a year, letting eligible users get updates through October 12, 2027. To enroll in the consumer Windows 10 ESU program, devices need to be running Windows 10, version 22H2 Home, Professional, Pro Education, or Workstations edition and cannot be offered for devices in kiosk mode or those that are joined to an Active Directory domain or Microsoft Entra and/or enrolled in a Mobile Device Management (MDM) solution.
  • Microsoft’s Secure Boot Certificates Have Expired — In related Microsoft news, the certificates that manage UEFI Secure Boot trust – namely, Microsoft Corporation KEK CA 2011, Microsoft UEFI CA 2011, and Microsoft UEFI CA 2011 — expired on June 24 and 27 2026. A third certificate, Microsoft Windows Production PCA 2011, will expire on October 19, 2026. «Many Windows PCs manufactured since 2024 already have the updated 2023 certificates,» Microsoft said. «For the remaining devices, Microsoft is delivering new Secure Boot certificates through Windows monthly updates, with partner original equipment manufacturers (OEMs) making firmware updates available to help ensure compatibility.» Google Cloud has also released guidance on how to update Compute Engine Shielded VM instances to trust the updated Microsoft Secure Boot certificates for UEFI Secure Boot. To apply Secure Boot certificate updates for Linux on Azure virtual machines, it’s recommended to follow the actions outlined by Microsoft here. Separately, Linux users are advised to update their shims to the latest versions signed by the new key. It’s important to note that devices that haven’t received the newer 2023 certificates will continue to function normally, and standard Windows updates will continue to install. However, these devices will no longer receive new security protections for the early boot process, including updates to Windows Boot Manager, Secure Boot databases, revocation lists, or mitigations for newly discovered boot-level vulnerabilities.

  • Fake OpenAI Organization Invites Used in New Poisoned Tenant Campaign
    — Phishing emails are being sent from threat actor-controlled ChatGPT tenants, inviting recipients to join an organization with the likely goal of harvesting sensitive information shared in the AI chatbot. «The emails came from OpenAI’s legitimate notification address (noreply@tm.openai.com), passed all standard email authentication checks, and referenced our company by name,» Push Security said. «They looked exactly like a routine organizational invitation because, technically, they were one.» The development comes as threat actors are abusing AI chatbot chat sharing functionality to distribute pages containing malicious instructions, turning them into malware delivery platforms. «The attacker has used ChatGPT’s code rendering feature to build a fully designed fake page that mimics a ChatGPT service disruption, redirecting victims to a convincing clone of ChatGPT’s download page that delivers a malicious executable,» Push Security noted. The activity has been codenamed LLMShare.

🔧 Cybersecurity Tools

  • Sulla → It is an open-source security tool by Praetorian that scans internal network SMB file shares to find exposed credentials and sensitive data. Operating as a fast, low-noise static binary, it maps Active Directory environments and uses multi-layered filtering with the Titus engine to perform in-memory analysis for cloud keys, passwords, and tokens. It outputs structured, real-time results to help security teams identify and remediate internal data exposure before it can be exploited.
  • Karna → It is a Web Application Firewall (WAF) module specifically engineered for the Kong Gateway to provide modern, scalable security for web applications. By integrating directly into the Kong ecosystem, it allows organizations to enforce fine-grained security policies and filter malicious traffic at the gateway layer, ensuring that protection is applied consistently across distributed services without adding significant latency.

Disclaimer: This is strictly for research and learning. It hasn’t been through a formal security audit, so don’t just blindly drop it into production. Read the code, break it in a sandbox first, and make sure whatever you’re doing stays on the right side of the law.

Conclusion

This week, keep it simple. Break the small thing, find the forgotten access, wait for someone to say they meant to patch it.

No genius required. Just old mistakes with fresh damage. Shut the door. Check the locks.

La nueva falla del kernel de Linux de DirtyClone permite a los usuarios locales obtener root a través de paquetes clonados – CYBERDEFENSA.MX

clon sucio es una nueva escalada de privilegios del kernel de Linux en el Frag sucio familia. JFrog Security Research publicó un tutorial funcional para detectar la falla el 25 de junio, la primera demostración pública de esta variante.

Seguimiento como CVE-2026-43503 (CVSS 8.8), permite a un usuario local corromper la memoria respaldada por archivos a través de un paquete de red clonado y obtener raíz. El parche llegó a la línea principal el 21 de mayo; Si tu kernel no lo tiene, actualiza ahora.

Cuando el kernel copia un paquete de red internamente, dos funciones auxiliares colocan una bandera de seguridad que marca la memoria del paquete como compartida con un archivo en el disco. Esa bandera que falta es toda la vulnerabilidad.

El atacante carga un binario privilegiado como /usr/bin/su en la memoria, conecta esas páginas de memoria a un paquete de red y obliga al kernel a clonarlo. El paquete clonado pasa a través de un túnel IPsec que controla el atacante, y el paso de descifrado sobrescribe las comprobaciones de inicio de sesión del binario con bytes elegidos por el atacante. La próxima vez que alguien ejecute su, entregará root.

El archivo en el disco nunca cambia. La modificación se encuentra sólo en la copia en memoria del kernel, por lo que las herramientas de integridad de archivos no la detectan, el ataque no deja rastro de auditoría y un reinicio restaura el binario original. El atacante ya tiene root cuando a alguien se le ocurre comprobarlo.

La explotación requiere CAP_NET_ADMIN para configurar el túnel IPsec de bucle invertido. En Debian y Fedora, los espacios de nombres de usuarios sin privilegios están habilitados de forma predeterminada, por lo que un usuario local puede obtener esa capacidad dentro de un nuevo espacio de nombres.

Ciberseguridad

Ubuntu 24.04 y versiones posteriores restringen la creación de espacios de nombres a través de AppArmor, bloqueando la ruta de explotación predeterminada. La caché de página se comparte a nivel de host, por lo que las modificaciones realizadas dentro de un espacio de nombres afectan a todos los procesos de la máquina.

Los sistemas expuestos son servidores multiinquilino, ejecutores de CI, hosts de contenedores y clústeres de Kubernetes donde los usuarios que no son de confianza pueden crear espacios de nombres. JFrog confirmó el exploit en sistemas Debian, Ubuntu y Fedora con configuraciones de espacio de nombres predeterminadas.

Cuarto de una serie

Esta es la cuarta escalada de privilegios reciente con el mismo modo de falla: la memoria respaldada por archivos se trata como paquetes de datos, luego una operación de red local escribe donde debería haberse copiado.

  • Copy Fail (CVE-2026-31431) apareció por primera vez a finales de abril, explotando el módulo algif_aead para una escritura de caché de página de cuatro bytes.
  • DirtyFrag (CVE-2026-43284 y CVE-2026-43500) siguió el 7 de mayo, encadenando rutas IPsec ESP y RxRPC para una primitiva de escritura completa.
  • Fragnesia (CVE-2026-46300) apareció el 13 de mayo, evitando el parche DirtyFrag a través de un error que dejaba caer la bandera en skb_try_coalesce().

Cada solución cerró una ruta de código y dejó otras abiertas. El exploit demostrado por DirtyClone se centra en __pskb_copy_fclone(), y skb_shift() también se ve afectado; la solución CVE más amplia cubre ayudas de transferencia de fragmentos adicionales donde se podría perder la misma bandera.

El problema subyacente no es una mala función auxiliar. Es un problema de contrato: cada ruta de código que mueve fragmentos de skb tiene que preservar el bit de fragmento compartido en todo momento.

La red de copia cero del kernel permite que la memoria respaldada por archivos sirva como paquetes de datos, y una sola bandera colocada en cualquier parte de la cadena convierte una optimización del rendimiento en una primitiva de escritura. Cada variante encontró un camino en el que el contrato no se cumplió.

Ciberseguridad

El investigador original de DirtyFrag, Hyunwoo Kim, había presentado una visión más amplia. parche multisitio cubriendo varios asistentes de transferencia de fragmentos restantes el 16 de mayo. La solución combinada se fusionó el 21 de mayo (commit 48f6a5356a33), se le asignó CVE-2026-43503 el 23 de mayo y se envió en Linux v7.1-rc5 el 24 de mayo.

Qué hacer

Instale la actualización del kernel de su distribución. La solución llegó a la versión 7.1-rc5 y se ha compatible con las ramas estable y LTS. ubuntu, Debiany SUSE haber publicado avisos; Red Hat tiene una entrada de seguimiento de Bugzilla.

Si no puede parchear hoy, dos soluciones reducen la superficie de ataque. Restrinja los espacios de nombres de usuarios sin privilegios: en Debian y Ubuntu, establezca kernel.unprivileged_userns_clone=0 (otras distribuciones usan mecanismos diferentes).

Alternativamente, incluya en la lista negra los módulos del kernel esp4, esp6 y rxrpc, aunque eso interrumpe IPsec y AFS y solo funciona cuando esas características son módulos cargables en lugar de compilarse en el kernel. Ambos son controles temporales, no soluciones.

La clase DirtyFrag probablemente no esté terminada. Cualquier función que mueva descriptores de fragmentos sin propagar el indicador de fragmento compartido es un nuevo CVE potencial, y la auditoría debe cubrir todas las rutas que tocan skb_shinfo()->flags durante la transferencia de fragmentos.

La falla del kernel de Linux de un carácter permite el acceso raíz local, los exploits ahora son públicos – CYBERDEFENSA.MX

Investigadores de seguridad han publicado un exploit detallado y funcional para un kernel de Linux de uso libre que permite a un usuario local sin privilegios escalar a root y salir de un contenedor.

La falla, CVE-2026-23111, se encuentra en el código de filtrado de paquetes nf_tables del kernel y fue parcheado aguas arriba el 5 de febrero de 2026. Exodus Intelligence lanzó su tutorial técnico completo el 8 de junio, y ni siquiera es el primer exploit público: FuzzingLabs publicó un reproducción independiente allá por abril.

La falla se redujo a un solo carácter perdido, una marca invertida en nf_tables, y la solución ascendente lo eliminó en una línea. Ubuntu califica el defecto CVSS 7.8 (alto). Si el paquete del kernel de su distribución aún no incluye la solución, actualice y reinicie.

La configuración accesible es común: nf_tables más espacios de nombres de usuario sin privilegios, una característica de Linux que permite que una cuenta normal actúe como root dentro de una zona de pruebas privada y acceda al código del kernel que de otro modo no podría.

Ambos se envían de forma predeterminada en la mayoría de las computadoras de escritorio y en muchas versiones de servidores. No existe un vector remoto por sí solo. Este es un error que un atacante aprovecha después de establecerse, convertir un shell con pocos privilegios, un contenedor comprometido o una cuenta de servicio en root en el host.

Ciberseguridad

El investigador de Exodus, Oliver Sieber, que encontró el error a principios de 2025, lo encadenó a una raíz local completa. El exploit activa el uso después de la liberación, evita las protecciones de memoria integradas del kernel y luego toma el control de la ejecución para otorgarse root y salir del espacio de nombres del contenedor.

Lo demostró en Debian Bookworm, Debian Trixie, Ubuntu 22.04 LTS y Ubuntu 24.04 LTS.

FuzzingLabs reprodujo el error en RHEL 10 antes de Pwn2Own Berlin 2026, creando su propio exploit raíz por una ruta diferente. El cronograma es ajustado: la solución se envió el 5 de febrero, FuzzingLabs se publicó el 16 de abril y el artículo detallado de Exodus llegó el 8 de junio.

La técnica ahora está documentada en Debian, Ubuntu y Red Hat. Debido a que el error está en la línea principal, cualquier distribución que envíe un kernel vulnerable con ambas características habilitadas está expuesta, a menos que el endurecimiento o las restricciones de espacio de nombres de una distribución bloqueen la ruta.

CVE-2026-23111 aparece en medio de una gran cantidad de divulgaciones de raíz local de Linux. Las últimas semanas han traído Copy Fail, la cadena Dirty Frag, su variante Fragnesia, DirtyDecrypt, y una falla de ptrace de nueve años que lee /etc/shadow y ejecuta comandos como root.

Difieren en los detalles, pero comparten la parte que debería preocupar a los defensores: un punto de apoyo sin privilegios sigue convirtiéndose en root en instalaciones normales.

Actualice el kernel y reinicie. El error es solo local y necesita espacios de nombres de usuario sin privilegios, así que concéntrese primero en los sistemas que permiten que los usuarios o cargas de trabajo que no son de confianza los creen.

Ciberseguridad

Ubuntu tiene correcciones para 22.04, 24.04 y 25.10, y Debian corrigió Bookworm y Trixie, con un backport 6.1 para Bullseye LTS. Red Hat, SUSE y Amazon Linux también rastrean la falla; Consulte el aviso de su distribución para encontrar el paquete del kernel que coincida con el suyo, ya que la versión fija exacta varía. La solución inicial fue una sola línea de código.

Hay un panorama más amplio. en un revisión reciente del aumento de LPESynacktiv vincula el ritmo con la investigación asistida por IA y la diferenciación de parches que eliminan los exploits funcionales antes de que se propaguen las correcciones, y argumenta que el endurecimiento ordinario aún les da tiempo a los defensores.

La mayoría de estos errores se basan en características opcionales del kernel o valores predeterminados flexibles, por lo que cortar lo que los usuarios sin privilegios pueden alcanzar, en este caso los espacios de nombres de usuario, retrasa el exploit hasta que se implementa el parche.

No hay informes públicos de explotación en la naturaleza y ningún actor de amenazas ha sido vinculado a ella. El parche ha estado disponible desde febrero y el código de explotación es público desde abril.

Una falla del kernel de Linux de hace 9 años permite la ejecución de comandos raíz en las principales distribuciones – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una vulnerabilidad en el kernel de Linux que no fue detectada durante nueve años.

La vulnerabilidad, identificada como CVE-2026-46333 (puntuación CVSS: 5,5), es un caso de gestión inadecuada de privilegios que podría permitir a un usuario local sin privilegios revelar archivos confidenciales y ejecutar comandos arbitrarios como root en instalaciones predeterminadas de varias distribuciones importantes como Debian, Fedora y Ubuntu. También tiene el nombre en código ssh-keysign-pwn.

Según Qualys, que descubrió la falla, el problema tiene su origen en la función __ptrace_may_access() del kernel y se introdujo en noviembre de 2016.

«La primitiva es confiable y convierte cualquier shell local en un camino hacia la raíz o hacia material de credenciales sensible», dijo Saeed Abbasi, gerente senior de la Unidad de Investigación de Amenazas de Qualys. dicho.

Ciberseguridad

La explotación exitosa de la falla podría permitir a un atacante local revelar /etc/shadow y alojar claves privadas en /etc/ssh/*_key, así como ejecutar comandos arbitrarios como root a través de cuatro exploits diferentes dirigidos a chage, ssh-keysign, pkexec y account-daemon.

La divulgación se produce como un exploit de prueba de concepto (PoC) para la vulnerabilidad. liberado la semana pasada, poco después de que surgiera una confirmación pública del kernel. CVE-2026-46333 es la última vulnerabilidad de seguridad revelada en el kernel de Linux después de Copy Fail. Fragmento sucioy Fragnesia durante el último mes.

Se recomienda aplicar la última actualización del kernel publicada por las distribuciones de Linux. Si las actualizaciones no se pueden realizar inmediatamente, las soluciones temporales incluyen elevar «kernel.yama.ptrace_scope» a 2.

«En los hosts que han permitido usuarios locales que no son de confianza durante el período de exposición, trate las claves de host SSH y las credenciales almacenadas en caché local como potencialmente reveladas», dijo Qualys. «Rote las claves del host y revise cualquier material administrativo que viva en la memoria de los procesos set-uid».

El desarrollo sigue al lanzamiento de una PoC para una falla de escalada de privilegios local llamada Robo de pines que permite a los atacantes locales obtener privilegios de root en los sistemas Arch Linux. El exploit requiere que el módulo Reliable Datagram Sockets (RDS) esté cargado en el sistema de destino, que io_ring esté habilitado, un binario SUID-root legible y soporte x86_64 para la carga útil incluida.

Ciberseguridad

«PinTheft es un exploit de escalada de privilegios locales de Linux para una copia cero de RDS de doble liberación que se puede convertir en una sobrescritura de caché de página a través de buffers fijos io_uring», Zellic y el equipo de seguridad de V12 dicho.

«El error se encontraba en la ruta de envío de copia cero de RDS. rds_message_zcopy_from_user() fija las páginas de usuario una a la vez. Si una página posterior falla, la ruta de error descarta las páginas que ya fijó, y la limpieza posterior de mensajes RDS las descarta nuevamente porque las entradas de la lista de dispersión y el recuento de entradas permanecen activas después de que se borra el notificador de zcopy. Cada envío fallido de copia cero puede robar una referencia de la primera página».

PoC de DirtyDecrypt lanzado para la vulnerabilidad LPE CVE-2026-31635 del kernel de Linux – CYBERDEFENSA.MX

Se ha publicado un código de explotación de prueba de concepto (PoC) para una falla de seguridad recientemente reparada en el kernel de Linux que podría permitir la escalada de privilegios locales (LPE).

Apodado suciodescifrar (también conocido como DirtyCBC), la vulnerabilidad fue descubierta e informada por el equipo de seguridad de Zellic y V12 el 9 de mayo de 2026, solo para que los mantenedores les informaran que era un duplicado de una vulnerabilidad que ya había sido parcheada en la línea principal.

«Es una escritura de caché de página rxgk debido a que falta VACA [copy-on-write] guardia en rxgk_decrypt_skb», cofundador de Zellic, Luna Tong (también conocido como cts y gf_256) dicho en una descripción compartida en GitHub.

Aunque el identificador CVE no fue revelado, la vulnerabilidad en cuestión es CVE-2026-31635 (Puntuación CVSS: 7,5) basado en el hecho de que la Base de datos nacional de vulnerabilidades (NVD) del NIST incluye un enlace al PoC de DirtyDecrypt en su registro CVE.

«La falla específica se encuentra en rxgk_decrypt_skb(), la función que descifra un sk_buff (búfer de socket) entrante en el lado de recepción», Moselwal dicho.

«En esta ruta de código, el kernel maneja páginas de memoria que se comparten parcialmente con el caché de páginas de otros procesos – una optimización normal de Linux protegida por copia en escritura: tan pronto como ocurre una escritura en una página compartida, se hace una copia privada de antemano para que la escritura no se filtre en los datos de otro proceso».

Ciberseguridad

La ausencia de esta protección COW en rxgk_decrypt_skb significa que los datos se escriben en la memoria de procesos privilegiados o, dependiendo de la ruta del exploit, en la página caché de archivos privilegiados, como etc/shadow, /etc/sudoers o un binario SUID, lo que lleva a una escalada de privilegios local.

DirtyDecrypt afecta solo a las distribuciones con CONFIG_RXGK habilitados, como Fedora, Arch Linux y openSUSE Tumbleweed. En entornos en contenedores, los nodos trabajadores que ejecutan una versión vulnerable de Linux podrían proporcionar una vía para escapar del pod.

Se considera que la vulnerabilidad, según Zellic, es una variante de Copy Fail (CVE-2026-31431), Dirty Frag también conocido como Copy Fail 2 (CVE-2026-43284 y CVE-2026-43500) y Fragnesia (CVE-2026-46300), todos los cuales otorgan acceso de root en sistemas vulnerables.

Copia fallidauna falla de escalada de privilegios local en la interfaz de socket criptográfico AF_ALG, fue revelada por investigadores de Theori el 29 de abril de 2026. Fue seguida por Fragmento sucio una semana después. Dirty Frag amplía Copy Fail con dos primitivas de escritura de caché de página.

Sin embargo, el investigador de seguridad Hyunwoo Kim se vio obligado a seguir adelante con la divulgación pública después de que la ventana de embargo acordada terminara prematuramente cuando un parche fusionado para CVE-2026-43284 el 5 de mayo llevó a otro investigador, que desconocía el embargo, a analizar y publicar detalles de forma independiente del defecto.

«Leí la confirmación, reconocí la ruta xfrm ESP-in-UDP MSG_SPLICE_PAGES sin COW contra páginas de canalización compartidas como una primitiva LPE y construí una PoC», el investigador, que utiliza los alias en línea 0xdeadbeefnetwork y afflicted.sh, anotado. «El trabajo es un armamento de n días a partir de un compromiso público ascendente, que es una práctica estándar una vez que una solución relevante para la seguridad llega a un árbol público».

Fragnesia es otra variante de Dirty Frag e impacta el subsistema XFRM ESP-in-TCP. Pero el resultado es el mismo: permite a atacantes locales sin privilegios modificar el contenido de archivos de sólo lectura en la caché de la página del núcleo y obtener privilegios de root.

El desarrollo coincide con el descubrimiento de una falla LPE en Linux PaqueteKit demonio (CVE-2026-41651 también conocido como Pack2TheRoot, puntuación CVSS: 8.8) y una falla de administración de privilegios inadecuada en el kernel (CVE-2026-46333 alias ssh-keysign-pwnpuntuación CVSS: 5,5), que permite a un usuario local sin privilegios leer secretos de propiedad raíz, como claves privadas SSH.

Varias distribuciones de Linux han publicado avisos para CVE-2026-46333 –

¿Killswitch del núcleo?

La avalancha de nuevas revelaciones en un lapso de unas pocas semanas ha llevado a los desarrolladores del kernel de Linux a revisar una propuesta para un «interruptor de emergencia» que permitiría a los administradores desactivar funciones vulnerables del kernel en tiempo de ejecución hasta que esté disponible un parche para una vulnerabilidad de día cero.

«Killswitch permite a un operador privilegiado hacer que una función del núcleo elegida devuelva un valor fijo sin ejecutar su cuerpo, como una mitigación temporal de un error de seguridad mientras se prepara una solución real», según un propuesta presentado por el desarrollador y mantenedor del kernel de Linux Sasha Levin.

«La función devuelve el valor proporcionado por el operador y no se ejecuta nada más en su lugar. No hay una lista de permitidos, ni una verificación de tipo de retorno; si la capa kprobe acepta el símbolo, killswitch lo activa. Una vez activado, el cambio tiene efecto en cada CPU hasta que se escribe «disengage« o el sistema se reinicia».

Ciberseguridad

Rocky Linux estrena repositorio de seguridad

Rocky Linux, por su parte, ha introducido una opción opcional. repositorio de seguridad eso permite que la distribución envíe correcciones de seguridad urgentes rápidamente, particularmente en escenarios donde las vulnerabilidades graves se vuelven de conocimiento público antes de que lleguen las correcciones coordinadas.

«El repositorio está deshabilitado de forma predeterminada. Eso es intencional», dijeron los mantenedores. dicho. «La experiencia predeterminada de Rocky Linux sigue siendo exactamente la que siempre ha sido: predecible, estable y totalmente compatible con las versiones anteriores. Los administradores que deseen acceder a correcciones aceleradas pueden optar por participar cuando lo necesiten».

El repositorio de seguridad atiende específicamente a casos «específicos y limitados» en los que una vulnerabilidad significativa es pública, existe un código de explotación y los parches ascendentes aún no están disponibles. Rocky Linux ha enfatizado que no reemplaza el proceso de lanzamiento regular.

«Si implementamos una solución y el desarrollador decide no solucionarlo, la próxima versión del kernel reemplazará nuestra versión parcheada», agregaron los mantenedores. «Los usuarios que no hayan bloqueado la versión de su kernel, en ese momento, ya no tendrán nuestra solución. Ésa es la compensación que aceptamos al construir esto».

El nuevo kernel LPE de Fragnesia Linux otorga acceso raíz a través de la corrupción de la caché de página – CYBERDEFENSA.MX

Han surgido detalles sobre una nueva variante de la reciente vulnerabilidad de escalada de privilegios locales (LPE) de Dirty Frag Linux que permite a atacantes locales obtener acceso de root, lo que lo convierte en el tercer error de este tipo identificado en el kernel en un lapso de dos semanas.

nombre en clave Fragnesiala vulnerabilidad de seguridad se rastrea como CVE-2026-46300 (puntuación CVSS: 7,8) y tiene su raíz en el subsistema XFRM ESP-in-TCP del kernel de Linux. Fue descubierto por el investigador William Bowling del equipo de seguridad V12.

«La vulnerabilidad permite a atacantes locales sin privilegios modificar el contenido de archivos de sólo lectura en la caché de la página del kernel y obtener privilegios de root a través de una primitiva de corrupción determinista de la caché de página», Wiz, propiedad de Google dicho.

Ciberseguridad

Varias distribuciones de Linux han publicado avisos:

«Este es un error separado en ESP/XFRM de Dirty Frag que ha recibido su propio parche», dijo V12. «Sin embargo, está en la misma superficie y la mitigación es la misma que para Dirty Frag. Abusa de un error lógico en el subsistema Linux XFRM ESP-in-TCP para lograr escrituras de bytes arbitrarias en la caché de la página del núcleo de archivos de sólo lectura, sin requerir ninguna condición de carrera».

Fragnesia es similar a Copia fallida y Fragmento sucio (también conocido como Copy Fail 2) en el sentido de que inmediatamente genera raíz en todas las distribuciones principales al lograr una primitiva de escritura en memoria en el kernel y corromper la memoria caché de la página del binario /usr/bin/su. V12 ha lanzado un exploit de prueba de concepto (PoC).

«Los clientes que ya han aplicado la mitigación de Dirty Frag no necesitan ninguna otra acción hasta que se lancen los kernels parcheados», dijeron los mantenedores de CloudLinux. sombrero rojo dicho está realizando una evaluación para confirmar si las mitigaciones existentes se extienden a CVE-2026-46300.

Wiz también señaló que las restricciones de AppArmor en espacios de nombres de usuarios sin privilegios pueden servir como una mitigación parcial, lo que requiere omisiones adicionales para una explotación exitosa. Sin embargo, a diferencia de Dirty Frag, no se requieren privilegios a nivel de host.

«Hay un parche disponible y, aunque no se ha observado ninguna explotación en este momento, instamos a los usuarios y organizaciones a aplicar el parche lo antes posible ejecutando herramientas de actualización», dijo Microsoft. dicho. «Si no es posible aplicar parches en este momento, considere aplicar las mismas mitigaciones para Dirty Frag».

Ciberseguridad

Esto incluye deshabilitar esp4, esp6 y la funcionalidad xfrm/IPsec relacionada, restringir el acceso innecesario al shell local, reforzar las cargas de trabajo en contenedores y aumentar la supervisión de actividades anormales de escalada de privilegios.

El desarrollo se produce cuando se ha observado que un actor de amenazas llamado «berz0k» anuncia en foros de delitos cibernéticos un exploit LPE de día cero para Linux por 170.000 dólares, afirmando que funciona en varias distribuciones importantes de Linux.

«El actor de amenazas afirma que la vulnerabilidad está basada en TOCTOU (Tiempo de verificación, tiempo de uso), capaz de escalar privilegios locales estables sin causar fallas del sistema y aprovecha una carga útil de objeto compartido (.so) colocada en el directorio /tmp», ThreatMon dicho en una publicación en X.

El exploit LPE Dirty Frag del kernel de Linux permite el acceso raíz en las principales distribuciones – CYBERDEFENSA.MX

Han surgido detalles sobre una nueva vulnerabilidad de escalada de privilegios locales (LPE) sin parches que afecta al kernel de Linux.

Apodado Fragmento sucioHa sido descrito como sucesor de Copy Fail (CVE-2026-31431, puntuación CVSS: 7,8), una falla de LPE revelada recientemente que afecta al kernel de Linux y que desde entonces ha estado bajo explotación activa en la naturaleza. La vulnerabilidad se informó a los mantenedores del kernel de Linux el 30 de abril de 2026.

«Dirty Frag es una vulnerabilidad (clase) que logra privilegios de root en la mayoría de las distribuciones de Linux al encadenar la vulnerabilidad xfrm-ESP Page-Cache Write y la vulnerabilidad RxRPC Page-Cache Write», dijo el investigador de seguridad Hyunwoo Kim (@v4bel) en un artículo.

«Dirty Frag es un caso que extiende la clase de error a la que pertenecen Dirty Pipe y Copy Fail. Debido a que es un error de lógica determinista que no depende de una ventana de tiempo, no se requiere ninguna condición de carrera, el núcleo no entra en pánico cuando falla el exploit y la tasa de éxito es muy alta».

Ciberseguridad

La explotación exitosa de la falla podría permitir a un usuario local sin privilegios obtener acceso raíz elevado en la mayoría de las distribuciones de Linux, incluidas Ubuntu 24.04.4, RHEL 10.1, openSUSE Tumbleweed, CentOS Stream 10, AlmaLinux 10 y Fedora 44.

Según el investigador, la vulnerabilidad xfrm-ESP Page-Cache Write se introdujo en un confirmación del código fuente realizado en enero de 2017, mientras que la vulnerabilidad RxRPC Page-Cache Write fue introducido en junio de 2023. Curiosamente, la misma confirmación del 17 de enero de 2017 fue la causa principal de otro desbordamiento del búfer (CVE-2022-27666puntuación CVSS: 7,8) que afectó a varias distribuciones de Linux.

xfrm-ESP Page-Cache Write, que tiene su raíz en el subsistema IPSec (xfrm), proporciona a los atacantes una primitiva de almacenamiento de 4 bytes como Copy Fail y sobrescribe una pequeña cantidad en la caché de páginas del kernel.

Sin embargo, el exploit requiere que el usuario sin privilegios cree un espacio de nombres, un paso que Ubuntu bloquea a través de Armadura de aplicaciones. En tal entorno, no se puede activar xfrm-ESP Page-Cache Write. Ahí es donde entra en juego el segundo exploit, RxRPC Page-Cache Write.

«RxRPC Page-Cache Write no requiere privilegios para crear un espacio de nombres, pero el módulo rxrpc.ko en sí no está incluido en la mayoría de las distribuciones», explicó Kim. «Por ejemplo, la versión predeterminada de RHEL 10.1 no incluye rxrpc.ko. Sin embargo, en Ubuntu, el módulo rxrpc.ko se carga de forma predeterminada».

«Encadenar las dos variantes hace que los puntos ciegos se cubran entre sí. En un entorno donde se permite la creación de espacios de nombres de usuario, el exploit ESP se ejecuta primero. Por el contrario, en Ubuntu, donde la creación de espacios de nombres de usuarios está bloqueada pero se construye rxrpc.ko, el exploit RxRPC funciona».

CloudLinx, en un consultivo Por sí solo, dijo que la falla reside en la «ruta rápida ESP-in-UDP MSG_SPLICE_PAGES sin COW y es accesible a través de la interfaz netlink del usuario XFRM».

Ciberseguridad

«El error reside en las rutas rápidas de descifrado in situ de esp4, esp6 y rxrpc: cuando un búfer de socket transporta fragmentos paginados que no son propiedad privada del kernel (por ejemplo, páginas de canalización adjuntas mediante splice(2)/sendfile(2)/MSG_SPLICE_PAGES), la ruta de recepción se descifra directamente sobre esas páginas respaldadas externamente, exponiendo o corrompiendo el texto sin formato al que un proceso sin privilegios todavía tiene una referencia». AlmaLinux dicho.

A la urgencia se suma el lanzamiento de una prueba de concepto (PoC) funcional que puede explotarse para obtener root con un solo comando. Hasta que los parches estén disponibles, se recomienda bloquear los módulos esp4, esp6 y rxrpc para que no se puedan cargar.

sudo sh -c «printf ‘install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n’ > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true»

Vale la pena mencionar aquí que Dirty Frag, a pesar de compartir algunas superposiciones con Copy Fail, puede ser explotado independientemente de si el módulo algif_aead del kernel de Linux está habilitado o no.

«Tenga en cuenta que Dirty Frag se puede activar independientemente de si el módulo algif_aead está disponible», dijo el investigador. «En otras palabras, incluso en sistemas donde se aplica la mitigación públicamente conocida de Copy Fail (lista negra algif_aead), su Linux sigue siendo vulnerable a Dirty Frag».