La falla de RefluXFS Linux de nueve años de antigüedad brinda a los usuarios locales acceso root en las instalaciones predeterminadas de RHEL

RefluXFSun nuevo Fallo del kernel de Linux divulgado el 22 de julio y rastreado como CVE-2026-64600permite a un usuario local sin privilegios sobrescribir archivos propiedad de root en un sistema de archivos XFS y obtener acceso de root persistente.

Qualys dijo que las instalaciones predeterminadas de Red Hat Enterprise Linux y sus derivados, Fedora Server y Amazon Linux pueden cumplir las condiciones de explotación.

La empresa demostró la carrera contra /etc/passwd y binarios de raíz setuid. La sobrescritura llega a la capa del bloque. Sobrevive a un reinicio y deja intactos la propiedad, los permisos, las marcas de tiempo y el bit setuid del objetivo, por lo que un binario setuid-root modificado aún se ejecuta como root.

La solución se fusionó el 16 de julio y los proveedores de Linux comenzaron a enviar kernels respaldados. El parche rastrea el error hasta Linux 4.11 en 2017: a Fixes: compromiso de nomenclatura de etiquetas 3c68d44a2b49 y una solicitud de backport estable marcada # v4.11.

quien esta expuesto

La explotación requiere tres condiciones:

  • El sistema ejecuta Linux 4.11 o posterior sin la solución RefluXFS.
  • El sistema de archivos XFS fue creado con reflink=1.
  • El objetivo legible y un directorio en el que el atacante puede escribir están en el mismo sistema de archivos XFS.

qualys dicho parchear primero los sistemas expuestos y multiinquilino, lo que significa cualquier host XFS habilitado para reflink donde el código que no es de confianza pueda ejecutarse localmente, ya sea a través de un shell, un trabajo de CI o un servicio comprometido.

Ciberseguridad

El aviso enumera las instalaciones predeterminadas que pueden cumplir esas condiciones: Red Hat Enterprise Linux, CentOS Stream, Oracle Linux, Rocky Linux, AlmaLinux y CloudLinux 8, 9 y 10, Fedora Server 31 y posteriores, Amazon Linux 2023 e imágenes de Amazon Linux 2 desde diciembre de 2022 en adelante. Los sistemas de archivos RHEL 7 no se ven afectados porque son anteriores al soporte de reflink XFS.

Debian, Ubuntu, SLES y openSUSE generalmente no usan XFS para el sistema de archivos raíz de forma predeterminada. Están expuestos sólo si un administrador elige XFS con reflink habilitado en el momento de la instalación.

Verifique el sistema de archivos raíz:

xfs_info / | grep reflink=

reflink=1 significa que se cumple la condición dos. Ejecute la misma comprobación en cualquier otro volumen XFS montado donde un archivo protegido y un directorio grabable por el atacante compartan el sistema de archivos.

El mapeo obsoleto

Un atacante clona un archivo de propiedad raíz en un archivo borrador con FICLONEque solo necesita acceso de lectura en la fuente, luego corre simultáneamente O_DIRECT escribe contra el clon. Los enlaces de referencia XFS utilizan copia en escritura, por lo que ambos archivos inicialmente hacen referencia a los mismos bloques de disco físico.

El kernel lee el mapeo de bifurcación de datos bajo el bloqueo de inodo y se lo entrega a xfs_reflink_fill_cow_hole()que realiza un ciclo de ese bloqueo para reservar espacio de transacción.

Un segundo escritor puede completar la operación de copia en escritura durante ese intervalo y reasignar el archivo clonado a un nuevo bloque. Cuando el primer escritor vuelve a adquirir el bloqueo, actualiza la bifurcación de copia en escritura pero continúa usando la antigua asignación de bifurcación de datos.

El parche ascendente describe la falla claramente: «las asignaciones quedan obsoletas tan pronto como volvemos a adquirir ILOCK».

Esa dirección obsoleta ahora apunta a un bloque que pertenece únicamente al archivo protegido original. XFS ve el bloque como no compartido y permite la escritura directa, por lo que los datos destinados al clon del atacante llegan al objetivo.

Es un error de verificación y uso durante un ciclo de bloqueo. La consulta de estado compartido en sí es correcta; lo que consulta es una dirección de bloque capturada antes de que se liberara el bloqueo.

The Hacker News descubrió que el parche afecta a dos ayudantes, xfs_reflink_fill_cow_hole() y xfs_reflink_fill_delalloc(). El segundo tiene el mismo patrón de ciclo de bloqueo y no aparece en el aviso de Qualys. En ambos, las instantáneas de corrección. ip->i_df.if_seq antes de que se caiga el bloqueo y vuelve a leer la bifurcación de datos con xfs_bmapi_read() si el contador se movía.

La E/S directa omite el caché de la página y no tiene enlace de revalidación, por lo que la escritura llega al disco. Debido a que omite por completo el inodo objetivo, los metadatos nunca cambian y los investigadores dijeron que sus pruebas no produjeron ninguna advertencia del núcleo ni entrada de registro.

En la máquina de pruebas, la carrera se ganaba normalmente en menos de diez segundos. La demostración publicada elimina la contraseña de root en un cuadro RHEL 10.2 predeterminado.

Qualys dijo que un modelo de IA encontró la falla. La compañía señaló Claude Mythos Preview, el modelo de frontera de acceso restringido de Anthropic, al núcleo y, según su asesoramiento técnico«le pidió que encontrara una vulnerabilidad similar a Dirty COW».

El modelo localizó la carrera, escribió un exploit de raíz funcional y redactó el aviso. Luego, los investigadores lo reprodujeron en una instalación estándar de Fedora Server 44, verificaron el razonamiento del modelo y coordinaron la divulgación en sentido ascendente.

No es el primer error de kernel antiguo que sufre el equipo este año. Qualys ha estado encontrando muchos de estos. Un día antes, reveló una falla de confinamiento instantáneo en Ubuntu Desktop, CVE-2026-8933donde dos razas permiten que un usuario local obtenga root en instalaciones predeterminadas. En mayo encontró un error de nueve años de antigüedad en las comprobaciones de seguimiento del núcleo.

Parchear, luego reiniciar

sombrero rojo ha emitido avisos de kernel con clasificación importante en las transmisiones RHEL 8, 9 y 10 afectadas. La errata comenzó a llegar el 14 de julio, ocho días antes de la divulgación coordinada: RHSA-2026:39179 y RHSA-2026:39180 para RHEL 8 y RHSA-2026:39494 para RHEL 10, con soporte extendido y flujos de SAP hasta el 17 de julio.

La cobertura es específica de cada transmisión, así que confirme que exista un aviso para su versión exacta. Cualquiera que aplicara esas erratas a tiempo estaba cubierto antes de que RefluXFS tuviera un nombre. Verifique las fechas de sus parches antes de asumir la exposición.

el vendedor rastreador de errores presenta la falla bajo el título «kernel: corrupción de datos XFS usando reflink». La entrada se importó automáticamente el 10 de julio e inicialmente describía el problema como una posible corrupción de datos al volver a vincular un archivo.

Ciberseguridad

A partir del 23 de julio, rastreador de Debian enumeró la solución en trixie-security como kernel 6.12.96-1 y en inestable como 7.1.4-1. El núcleo base de Trixie 6.12.94-1 y forky 7.1.3-1 todavía estaban marcados como vulnerables, al igual que los ratones de biblioteca y los diana, incluidas sus ramas de seguridad.

No existe una opción de montaje o sysctl que deshabilite los enlaces de referencia XFS después de que se haya creado un sistema de archivos, y Qualys dijo que no hay ninguna mitigación práctica o cambio de configuración temporal disponible. SELinux en modo Enforcing, seccomp, bloqueo del kernel y límites de contenedores no lograron detenerlo en las pruebas de la compañía. Las protecciones de memoria como KASLR y SMEP nunca se aplicaron: se trata de una escritura en la capa de bloque, no de una corrupción de la memoria.

Un límite aparente no lo es. La carrera solo se activa si el bloque del objetivo comienza sin compartir, por lo que no se puede acceder a un archivo que un administrador ya haya copiado mediante reflink. El aviso dice que un usuario sin privilegios puede restablecer esa condición ejecutando chshy que es poco probable que los binarios setuid-root hayan sido vinculados nuevamente en primer lugar.

Qualys no publicó ningún código de explotación independiente. El rastreador de Red Hat registró una prueba de concepto pública el 22 de julio, señalando el aviso publicado en la lista de seguridad de oss, que establece la carrera y los pasos de explotación en su totalidad. Ninguno de los proveedores que rastrearon la falla había informado de explotación en estado salvaje al momento de escribir este artículo.

The Hacker News se comunicó con Red Hat para comentar sobre su evaluación del impacto de la falla y con Qualys para obtener más detalles sobre el hallazgo, y actualizará esta historia con cualquier respuesta.

La instalación del paquete no reemplaza el kernel que ya se está ejecutando en la memoria. Aplique la actualización del proveedor, reinicie el sistema y verifique que esté ejecutando el kernel reparado.

La falla de configuración instantánea de Ubuntu podría dar a los usuarios locales acceso root en las instalaciones de escritorio predeterminadas

Investigadores de ciberseguridad han revelado detalles de una nueva vulnerabilidad de escalada de privilegios locales (LPE) en snap-confine que un usuario sin privilegios puede activar para obtener acceso raíz y obtener control completo de un entorno de destino.

La falla de alta gravedad, rastreada como CVE-2026-8933 (Puntuación CVSS: 7,8), afecta las instalaciones predeterminadas de Ubuntu Desktop 24.04, 25.10 y 26.04. La divulgación se produce cuando se han identificado 442 fallas de seguridad en Linux. publicitado durante los últimos tres días.

«El problema surge de un cambio de refuerzo de seguridad que inadvertidamente introdujo una condición de carrera durante la inicialización de la zona de pruebas», dijo Saeed Abbasi, jefe de la Unidad de Investigación de Amenazas (TRU) y director de producto de Qualys.

Snap-confine es un programa utilizado internamente por snapd para construir el entorno de ejecución de aplicaciones snap. Snapd es el servicio en segundo plano o demonio que administra paquetes instantáneos en sistemas Linux. Los snaps no son más que un formato de paquete de software ideado por Canonical que permite que una aplicación se ejecute de forma segura en un entorno aislado en la mayoría de las distribuciones de Linux.

«Snapd ejecuta un subproceso llamado snap-confine, que es responsable de crear el confinamiento necesario para el snap», según Canónico.

Aunque las versiones recientes de Ubuntu hacen uso del modelo de capacidades establecidas para imponer el principio de privilegio mínimo (PoLP) como una forma de minimizar la superficie de ataque, los cambios permiten ejecutar snap-confine con el UID efectivo del usuario que llama, al mismo tiempo que se conservan las capacidades cercanas a la raíz.

Ciberseguridad

«Durante la configuración de la zona de pruebas, el binario crea directorios y archivos temporales en /tmp que inicialmente son propiedad del usuario sin privilegios», explicó Qualys. «La propiedad se transfiere a la raíz poco después, pero permanece un período estrecho durante el cual la persona que llama conserva el control total».

El problema identificado por el proveedor de ciberseguridad es el resultado de dos condiciones de carrera simultáneas:

  • Un atacante monta un malware sistema de archivos FUSIBLE sobre el directorio temporal temporal inmediatamente después de la creación, omitiendo el aislamiento del espacio de nombres de montaje aplicado por snap-confine y manteniendo el directorio accesible fuera del entorno limitado.
  • El atacante crea un enlace simbólico (también conocido como enlace simbólico) que apunta a un archivo de destino arbitrario, redirigiendo efectivamente las operaciones de archivos a ubicaciones sensibles del sistema.

Al manipular los permisos de los archivos antes de que el sistema transfiera la propiedad, el atacante puede inyectar reglas maliciosas en los directorios del sistema y obtener la ejecución del código raíz, señaló Qualys.

«Cuando snap-confine intenta crear un archivo sandbox, la llamada open() sigue el enlace simbólico y escribe en el destino», dijo Abbasi. «Una segunda condición de carrera permite al atacante ampliar los permisos de archivos a 0666 antes de que snap-confine llame a fchown() para transferir la propiedad a la raíz».

«Para evitar el confinamiento de AppArmor, el exploit apunta a la ruta /run/udev/**, que permite el acceso de lectura y escritura. Al colocar un archivo .rules malicioso en /run/udev/rules.d/ y desencadenar un ciclo de montaje/desmontaje de FUSE, el atacante obliga a systemd-udevd a ejecutar comandos arbitrarios como root».

Para contrarrestar el riesgo que plantea CVE-2026-8933, las organizaciones deben aplicar las últimas actualizaciones de Snapd lo antes posible.

Ciberseguridad

«Un atacante todavía necesita acceso a nivel de usuario o ejecución de código, pero CVE-2026-8933 puede convertir ese punto de apoyo en control total del host», dijo Jason Soroko, miembro senior de Sectigo, en un comunicado. «Su presencia en las instalaciones predeterminadas de Ubuntu Desktop hace que las estaciones de trabajo de los empleados, los sistemas de desarrollo y los puntos finales administrativos formen parte del alcance de la respuesta».

«Ubuntu 24.04 es notable porque los sistemas actualizados pueden llevar la variante snap-confine afectada, lo que muestra por qué los administradores deben verificar la versión instalada de snapd en lugar de confiar en la antigüedad del lanzamiento o el estado del parche anterior. Con las correcciones disponibles, la implementación rápida y la confirmación deben tener prioridad».

Esta no es la primera vez que se descubren fallas de seguridad en el componente de confinamiento instantáneo. En febrero de 2022, Qualys detalló otra falla de escalada de privilegios locales denominada Oh Snap! Más Lemmings (CVE-2021-44731) de los que se podría abusar para obtener privilegios de root explotando una condición de carrera en setup_private_mount() de snap-confine.

Desde entonces, han salido a la luz varias otras vulnerabilidades, incluida CVE-2022-3328 (puntuación CVSS: 7,8) y CVE-2026-3888 (Puntuación CVSS: 7,8).

El proyecto de ley de inteligencia de la Cámara incluye disposiciones sobre inteligencia de amenazas estatales y locales, seguridad electoral e inteligencia artificial.

Un proyecto de ley anual sobre política de espionaje autorizaría un programa piloto de intercambio de inteligencia sobre amenazas cibernéticas para los gobiernos estatales y locales, y ordenaría una evaluación externa de cómo las agencias de inteligencia comparten actualmente esa información con esas jurisdicciones.

El Comité de Inteligencia de la Cámara aprobó el año fiscal 2027 legislación de autorización de inteligencia Lunes que también incluye disposiciones sobre seguridad electoral y que están destinadas a impulsar el uso de inteligencia artificial por parte de la comunidad de inteligencia (IC) para fines cibernéticos y de otro tipo.

El lenguaje de la medida sobre el intercambio de información estatal y local se produce en medio de una frustración generalizada con Trump. recortes administrativos sobre dicha ayuda del gobierno federal, y el presidente tomó medidas explícitas para transferir una mayor responsabilidad de las defensas cibernéticas al nivel local.

Según el programa piloto, la Oficina del Director de Inteligencia Nacional (ODNI) elegiría un estado para recibir informes mensuales de la ODNI, el Departamento de Seguridad Nacional, el FBI y otros para recibir informes mensuales sobre “información oportuna, específica y procesable sobre amenazas cibernéticas” en forma no clasificada. Después de un año, la ODNI proporcionaría un informe sobre la viabilidad de un programa informativo más amplio para los gobiernos estatales y locales.

El proyecto de ley requiere que la ODNI produzca una estrategia sobre el intercambio de información con estados y áreas locales, y requeriría que la Oficina de Responsabilidad Gubernamental realice una evaluación del estado de dicho intercambio ahora, incluido un resumen de los esfuerzos actuales de las agencias relevantes, cómo las agencias resuelven esos esfuerzos y qué tipo de obstáculos plantean las autorizaciones de seguridad para mejorar el intercambio de información.

El elegido por Trump para ocupar el cargo de DNI, Jay Clayton, enfatizó su deseo de centrarse en el intercambio de información sobre amenazas cibernéticas como parte de su investigación en el Senado la semana pasada, pero algunos miembros del Partido Republicano también están presionando para reducir significativamente el tamaño de su oficina.

El Director Nacional Cibernético, Sean Cairncross, también ha hablado sobre la creación de programas piloto para compartir información sobre amenazas cibernéticas con los gobiernos estatales y locales, pero ha habido poco movimiento en esa iniciativa.

Durante la deliberación del comité, los demócratas del panel lograron la adopción de una trío de enmiendas a la seguridad electoral.

Una enmienda del principal demócrata del panel, el representante Jim Himes de Connecticut, requeriría que la comunidad de inteligencia publique una evaluación no clasificada de las amenazas de inteligencia extranjera a las elecciones intermedias de 2026. La enmienda del representante Jason Crow, de Colorado, retendría parcialmente los fondos para la ODNI hasta que el Congreso reciba los informes atrasados ​​que había requerido sobre las elecciones de 2024 y 2026. Y la enmienda de la representante Chrissy Houlahan de Pensilvania “protegería a los analistas de represalias por parte de los líderes del CI por trabajar en productos de inteligencia relacionados con la influencia extranjera en las elecciones estadounidenses”, según un comunicado de prensa.

El impulso de los demócratas llega poco después de que el presidente Donald Trump pronunciara un discurso en horario de máxima audiencia en el que buscaba reforzar sus afirmaciones largamente desacreditadas de que le robaron las elecciones de 2020.

Según un republicano resumen de la facturaincluye disposiciones para “aumentar significativamente la financiación para ampliar el acceso y el uso de modelos fronterizos de IA para misiones de inteligencia y cibernéticas”, para codificar y ampliar el papel del Centro de Seguridad de Inteligencia Artificial de la Agencia de Seguridad Nacional y fortalecer el intercambio de información sobre las amenazas de la IA.

“Este año [bill] equilibra fuertes medidas de transparencia y rendición de cuentas al tiempo que equipa al CI con los recursos necesarios para combatir las amenazas en constante evolución de nuestros adversarios en todo el mundo, con un enfoque particularmente fuerte en la carrera global de IA”, dijo el presidente de Inteligencia de la Cámara de Representantes, Rick Crawford, republicano por Ark.

Otra evaluación de que el proyecto de ley vendría de la Oficina de Inteligencia y Contrainteligencia del Departamento de Energía sobre las ciberamenazas extranjeras a la infraestructura energética crítica, incluidas sus intenciones y riesgos.

La tendencia en el Congreso es que los legisladores incorporen el proyecto de ley de autorización anual de inteligencia, o algunas de sus disposiciones, en la Ley de Autorización de Defensa Nacional anual, que a menudo llega al escritorio del presidente al final de cada año calendario.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

La nueva falla del kernel de Linux de DirtyClone permite a los usuarios locales obtener root a través de paquetes clonados – CYBERDEFENSA.MX

clon sucio es una nueva escalada de privilegios del kernel de Linux en el Frag sucio familia. JFrog Security Research publicó un tutorial funcional para detectar la falla el 25 de junio, la primera demostración pública de esta variante.

Seguimiento como CVE-2026-43503 (CVSS 8.8), permite a un usuario local corromper la memoria respaldada por archivos a través de un paquete de red clonado y obtener raíz. El parche llegó a la línea principal el 21 de mayo; Si tu kernel no lo tiene, actualiza ahora.

Cuando el kernel copia un paquete de red internamente, dos funciones auxiliares colocan una bandera de seguridad que marca la memoria del paquete como compartida con un archivo en el disco. Esa bandera que falta es toda la vulnerabilidad.

El atacante carga un binario privilegiado como /usr/bin/su en la memoria, conecta esas páginas de memoria a un paquete de red y obliga al kernel a clonarlo. El paquete clonado pasa a través de un túnel IPsec que controla el atacante, y el paso de descifrado sobrescribe las comprobaciones de inicio de sesión del binario con bytes elegidos por el atacante. La próxima vez que alguien ejecute su, entregará root.

El archivo en el disco nunca cambia. La modificación se encuentra sólo en la copia en memoria del kernel, por lo que las herramientas de integridad de archivos no la detectan, el ataque no deja rastro de auditoría y un reinicio restaura el binario original. El atacante ya tiene root cuando a alguien se le ocurre comprobarlo.

La explotación requiere CAP_NET_ADMIN para configurar el túnel IPsec de bucle invertido. En Debian y Fedora, los espacios de nombres de usuarios sin privilegios están habilitados de forma predeterminada, por lo que un usuario local puede obtener esa capacidad dentro de un nuevo espacio de nombres.

Ciberseguridad

Ubuntu 24.04 y versiones posteriores restringen la creación de espacios de nombres a través de AppArmor, bloqueando la ruta de explotación predeterminada. La caché de página se comparte a nivel de host, por lo que las modificaciones realizadas dentro de un espacio de nombres afectan a todos los procesos de la máquina.

Los sistemas expuestos son servidores multiinquilino, ejecutores de CI, hosts de contenedores y clústeres de Kubernetes donde los usuarios que no son de confianza pueden crear espacios de nombres. JFrog confirmó el exploit en sistemas Debian, Ubuntu y Fedora con configuraciones de espacio de nombres predeterminadas.

Cuarto de una serie

Esta es la cuarta escalada de privilegios reciente con el mismo modo de falla: la memoria respaldada por archivos se trata como paquetes de datos, luego una operación de red local escribe donde debería haberse copiado.

  • Copy Fail (CVE-2026-31431) apareció por primera vez a finales de abril, explotando el módulo algif_aead para una escritura de caché de página de cuatro bytes.
  • DirtyFrag (CVE-2026-43284 y CVE-2026-43500) siguió el 7 de mayo, encadenando rutas IPsec ESP y RxRPC para una primitiva de escritura completa.
  • Fragnesia (CVE-2026-46300) apareció el 13 de mayo, evitando el parche DirtyFrag a través de un error que dejaba caer la bandera en skb_try_coalesce().

Cada solución cerró una ruta de código y dejó otras abiertas. El exploit demostrado por DirtyClone se centra en __pskb_copy_fclone(), y skb_shift() también se ve afectado; la solución CVE más amplia cubre ayudas de transferencia de fragmentos adicionales donde se podría perder la misma bandera.

El problema subyacente no es una mala función auxiliar. Es un problema de contrato: cada ruta de código que mueve fragmentos de skb tiene que preservar el bit de fragmento compartido en todo momento.

La red de copia cero del kernel permite que la memoria respaldada por archivos sirva como paquetes de datos, y una sola bandera colocada en cualquier parte de la cadena convierte una optimización del rendimiento en una primitiva de escritura. Cada variante encontró un camino en el que el contrato no se cumplió.

Ciberseguridad

El investigador original de DirtyFrag, Hyunwoo Kim, había presentado una visión más amplia. parche multisitio cubriendo varios asistentes de transferencia de fragmentos restantes el 16 de mayo. La solución combinada se fusionó el 21 de mayo (commit 48f6a5356a33), se le asignó CVE-2026-43503 el 23 de mayo y se envió en Linux v7.1-rc5 el 24 de mayo.

Qué hacer

Instale la actualización del kernel de su distribución. La solución llegó a la versión 7.1-rc5 y se ha compatible con las ramas estable y LTS. ubuntu, Debiany SUSE haber publicado avisos; Red Hat tiene una entrada de seguimiento de Bugzilla.

Si no puede parchear hoy, dos soluciones reducen la superficie de ataque. Restrinja los espacios de nombres de usuarios sin privilegios: en Debian y Ubuntu, establezca kernel.unprivileged_userns_clone=0 (otras distribuciones usan mecanismos diferentes).

Alternativamente, incluya en la lista negra los módulos del kernel esp4, esp6 y rxrpc, aunque eso interrumpe IPsec y AFS y solo funciona cuando esas características son módulos cargables en lugar de compilarse en el kernel. Ambos son controles temporales, no soluciones.

La clase DirtyFrag probablemente no esté terminada. Cualquier función que mueva descriptores de fragmentos sin propagar el indicador de fragmento compartido es un nuevo CVE potencial, y la auditoría debe cubrir todas las rutas que tocan skb_shinfo()->flags durante la transferencia de fragmentos.

Los investigadores construyen un gusano de IA autorreplicante que funciona completamente en modelos locales de peso abierto – CYBERDEFENSA.MX

Investigadores de la Universidad de Toronto han construido y probado una prueba de concepto de gusano informático impulsado por IA que utiliza un modelo de lenguaje grande y abierto alojado localmente para razonar su camino a través de una red, generar estrategias de ataque personalizadas para cada objetivo que encuentre y replicarse, todo sin intervención humana y sin tocar un servicio comercial de IA.

La preimpresión, publicado en arXiv el 2 de junio y actualmente bajo revisión por pares, muestra por qué el parche CVE único falla cuando el malware puede inspeccionar servicios expuestos, leer nuevos avisos y generar una nueva ruta de ataque en tiempo de ejecución.

En 15 ejecuciones aisladas en una red de 33 hosts deliberadamente vulnerable, el gusano identificó un promedio de 31,3 vulnerabilidades y obtuvo acceso elevado en 23,1 hosts, aproximadamente tres cuartas partes de los hosts a los que atacaba activamente. Luego se replicó de forma autónoma en 20,4 de esos hosts, o el 62% de la red completa, durante siete días, sin conocimiento previo de la topología de la red ni intervención humana.

Los gusanos tradicionales se envían con una carga útil de exploit fija elegida en el momento de su creación. Parche esos errores específicos y el gusano dejará de propagarse.

Este gusano hace algo diferente: utiliza un LLM de peso abierto que se ejecuta en una sola GPU para generar una lógica de ataque en tiempo de ejecución, adaptada a lo que encuentre en el siguiente objetivo. Sin cadena de exploits precodificada. No hay dependencia de OpenAI, Anthropic o cualquier otra API que una plataforma pueda revocar o limitar.

Lo que realmente hizo el gusano

Dirigido por el profesor asociado Nicolas Papernot, el Laboratorio CleverHans El equipo abarca la Universidad de Toronto, el Vector Institute, la Universidad de Cambridge y ServiceNow. Realizaron 15 experimentos independientes en una red aislada de 33 hosts («FakeCorp») que abarca Ubuntu, Debian, Rocky Linux, Alpine, Windows Server 2008 R2, 2019 y 2022, y dispositivos IoT.

Cada host tenía al menos una vulnerabilidad del mundo real. Cinco de las 33 máquinas tenían GPU. En los principales experimentos de propagación, el gusano utilizó un grupo de inferencia de GPU compartido para simular la computación adquirida de las máquinas víctimas. El equipo probó por separado la replicación completa de nivel de GPU, en la que el gusano coloca una instancia LLM local en un host de GPU comprometido; que tuvo éxito en el 68,8% de los intentos.

Ciberseguridad

En el diseño por niveles, los hosts infectados con capacidad de GPU sirven como nodos de razonamiento distribuidos que proporcionan inferencias para dispositivos de computación inferior en la red que no pueden ejecutar el modelo por sí mismos.

En las 15 ejecuciones, el gusano obtuvo acceso elevado en 23,1 hosts y lanzó con éxito una réplica en el 88% de ellos. Alcanzó hasta siete generaciones de autorreplicación, con una media de 5,1. La configuración era intencionalmente vulnerable: el documento dice que la prueba mide el razonamiento autónomo a través de fallas individuales realistas, no propagadas a través de una red de producción mayoritariamente reforzada bajo defensa activa de endpoint.

Los exploits en una sola ejecución incluyeron un SambaCry encadenado y una escalada de privilegios cron de root grabables, Dirty Pipe, PrintNightmare, Drupalgeddon 2, Exim RCE, inyección ciega de SQL, derivación de JWT, escape de Redis y más, no porque estuvieran preprogramados, sino porque el agente razonó hasta llegar a ellos a partir de lo que encontró en cada host.

La Figura 2 del artículo mapea el árbol de propagación radial completo en una ejecución, mostrando de seis a siete generaciones de distribución en hosts Linux, Windows e IoT. Los intentos de explotación individuales tuvieron éxito aproximadamente el 44% de las veces. La mayoría de las fallas se debieron a una sintaxis de carga útil mal formada, no a una lógica defectuosa. Los exploits de aplicaciones web y la escalada de privilegios de Windows fueron más difíciles que los exploits locales y de servicios de Linux, un límite de capacidad que el documento trata como una limitación del modelo actual, no como una defensa estructural.

El problema de la ventana de parcheo

El gusano superó su propio límite de entrenamiento al ingerir texto de aviso público en tiempo de ejecución, explotando con éxito hosts de prueba configurados con tres vulnerabilidades reveladas después de que se entrenó el modelo:

Contra esos tres huéspedes, el gusano logró arraigarse en 41 de 67 intentos.

CVE-2026-39987 se reveló el 8 de abril de 2026. Sysdig observó explotación en honeypots 9 horas y 41 minutos después de eso, y documentó por separado una intrusión en el mundo real en la que un atacante utilizó un agente LLM para actividad posterior a la explotación después de comprometer una instancia pública de Marimo. La misma brecha de parche de siempre, ahora con un agente leyendo el aviso y probándolo a escala.

El paralelo relevante con WannaCry es la brecha del parche, no el radio de explosión. EternalBlue había sido parcheado durante meses antes de que apareciera WannaCry. El documento plantea el mismo punto bajo una restricción diferente: un gusano adaptativo puede seguir probando nuevas rutas mientras los defensores todavía están validando las soluciones.

Coste marginal cero, sin interruptor de apagado central

Hay dos cosas que hacen que sea más difícil de contener que un gusano tradicional.

  • En primer lugar, el costo pasa del acceso alquilado a la API a cualquier cálculo que el gusano pueda capturar. Una vez que existe una infraestructura de víctima con capacidad de GPU, el atacante ya no paga por intento.
  • En segundo lugar, debido a que todo se ejecuta en modelos abiertos sin dependencia del proveedor, los controles del lado del proveedor pasan por alto el problema central. Rechazos de servicio, limitación de tarifas, suspensión de cuenta: nada de esto aplica. No hay ninguna clave API para revocar. La contención tiene que ocurrir en la capa de red y de host.

Los investigadores también observaron que el gusano reescribía su propio código en varias ocasiones para eludir los controles de seguridad locales en el entorno de prueba, comportamiento que nunca codificaron.

La versión actual se construyó deliberadamente sin características sigilosas: sin cifrado, sin código polimórfico, sin mecanismos de persistencia, sin cobertura de pistas. Una variante maliciosa con persistencia, cargas útiles cifradas, enmascaramiento de procesos y limpieza de registros les daría a los defensores menos señales fáciles que deja este prototipo.

donde encaja esto

Esta no es la primera investigación sobre gusanos impulsada por IA. Morris II (Cohen et al., 2025) mostró un aviso adversario autorreplicante que se propagaba entre los asistentes de correo electrónico de IA a través de generación con recuperación aumentada y propagación dentro de la capa de aplicación de IA, no a través de la infraestructura del host.

En marzo de 2026, gusano garra demostró ataques autorreplicantes en ecosistemas de agentes LLM, secuestrando configuraciones persistentes y propagándose a agentes pares. El gusano de Toronto es diferente: el LLM no es el objeto atacado. Es el motor de ataque que se utiliza para comprometer la infraestructura de red ordinaria.

Las operaciones en el mundo real ya están poniendo a prueba los mismos límites. Anthropic dijo en noviembre de 2025 que interrumpió una gran campaña de espionaje orquestada por IA atribuida con gran confianza a GTG-1002, un grupo patrocinado por el estado chino. Claude Code manejó entre el 80 y el 90 % de la operación, incluido el reconocimiento, el desarrollo de exploits, la recolección de credenciales, el movimiento lateral y la exfiltración, y los humanos intervinieron en algunos puntos de decisión.

Ciberseguridad

Threat Intelligence Group de Google informó de un cambio relacionado en mayo de 2026: lo que evaluó con gran confianza era el primer exploit de día cero desarrollado con asistencia de IA, encontrado en el script de un grupo criminal antes de un evento de explotación masiva planeado, junto con familias de malware que generan sus propios comandos en tiempo de ejecución en lugar de depender de una lógica codificada. El trabajo de Toronto es la versión de laboratorio de esa dirección impulsada hacia la propagación de gusanos a nivel de huésped.

La dirección es bastante clara: menos incitaciones, más delegación y más intrusión entregada al modelo.

¿Qué deberían hacer ahora los defensores?

Las señales de comportamiento que produce este prototipo dan a los defensores algo concreto que buscar, porque la versión actual no intenta esconderse.

  • Segmentar agresivamente las máquinas con capacidad de GPU. El diseño del gusano dirige la inferencia LLM a través de cualquier host GPU comprometido al que pueda llegar. En una red plana, un servidor de aprendizaje profundo comprometido se convierte en un centro de razonamiento para cada dispositivo infectado en la misma subred. Segmente la infraestructura de GPU y aplique controles de confianza cero para evitar el acceso lateral hacia y desde esos hosts.
  • Trate los avisos publicados como objetivos de armamento a corto plazo. Para los CVE conectados a Internet, la ventana de explotación ya se mide en horas para algunas vulnerabilidades. Verifique la explotabilidad rápidamente, parchee primero la exposición a Internet y utilice controles de compensación cuando la implementación no pueda realizarse antes del siguiente ciclo comercial.
  • Rote las credenciales expuestas en cualquier host comprometido o sospechoso de manera creíble. El gusano demostró la reutilización sistemática de credenciales como vía de propagación. Las credenciales recopiladas se mueven lateralmente más rápido que la mayoría de los ciclos de detección.
  • Supervise las señales de comportamiento específicas del agente. La actividad de puerto no estándar, la inyección automatizada de clave pública SSH y los grupos de inferencia LLM que aparecen en puntos finales inesperados son los artefactos observables que deja este prototipo. Son el punto de partida de la lógica de detección.

En las pruebas, esa combinación produjo raíz en nuevas vulnerabilidades en 41 de 67 intentos y replicación al 62% de la red en siete días sin más intervención humana. Una vez que existe un punto de apoyo de GPU dentro de una red plana, el costo de mapear y explotar hosts adicionales se reduce a cualquier cómputo que el gusano pueda capturar, mientras que los avisos públicos se convierten en guías inmediatas.

La implementación no se hace pública. La Universidad de Toronto está estableciendo un proceso de investigación para que investigadores defensivos calificados soliciten acceso.

El senador Schumer busca un plan del DHS sobre la coordinación cibernética de la IA con los gobiernos estatales y locales

El principal demócrata del Senado pidió el viernes al Departamento de Seguridad Nacional que trabaje en estrecha colaboración con los gobiernos estatales y locales para defenderse de los ataques informáticos reforzados con inteligencia artificial.

El líder de la minoría del Senado, Chuck Schumer, DN.Y., escribió al secretario del DHS, Markwayne Mullin, para asegurarse de que los gobiernos estatales, locales, tribales y territoriales (SLTT) no se queden atrás a medida que avanzan los modelos de inteligencia artificial, lo que plantea nuevas amenazas de piratería informática.

«Existe una carrera entre los defensores de la ciberseguridad y la piratería basada en la IA, y no hay tiempo que perder». Schumer escribió.

“Mientras la Casa Blanca supuestamente ha comenzado Al organizar reuniones sobre sus prioridades de seguridad interna después de estos avances cibernéticos de la IA, es evidente que el Departamento de Seguridad Nacional necesita un plan actualizado para coordinar estos esfuerzos con [state, local, tribal and territorial] gobiernos e implementar procedimientos para reducir el riesgo de ciberataques disruptivos permitidos por la IA de frontera”, afirmó.

Schumer dijo que estaba preocupado por las capacidades del DHS y su Agencia de Seguridad de Infraestructura y Ciberseguridad para llevar a cabo esa coordinación, dados los recortes de fondos federales al Centro de Análisis e Intercambio de Información Multiestatal y la falta de un director de CISA confirmado por el Senado durante la segunda administración de Trump.

Schumer quiere un plan del DHS antes del 1 de julio para coordinar con los gobiernos estatales y locales una serie de cuestiones, como cómo identificar los mejores talentos de IA, realizar parches rápidos y realizar evaluaciones de riesgos.

«La IA está cambiando rápidamente el campo de batalla cibernético, y no podemos permitir que los piratas informáticos lleguen allí primero», dijo Schumer en los comentarios que acompañan a la carta. «Los hospitales, las redes eléctricas, los sistemas de agua, las escuelas, las elecciones y los servicios de emergencia no pueden quedar expuestos mientras las bandas criminales y los piratas informáticos respaldados por el estado corren para explotar nuevas herramientas de inteligencia artificial. El DHS debe ayudar inmediatamente a los estados y localidades a encontrar y solucionar las vulnerabilidades antes de que los estadounidenses sufran cortes de energía, interrupciones y ataques que podrían poner en riesgo vidas y medios de subsistencia».

CISA está utilizando IA para ayudar en el lado defensivo internamente, dijeron recientemente funcionarios de la agencia.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

La falla de ClawJacked permite a sitios maliciosos secuestrar agentes locales de IA de OpenClaw a través de WebSocket – CYBERDEFENSA.MX

OpenClaw ha solucionado un problema de seguridad de alta gravedad que, si se hubiera explotado con éxito, podría haber permitido que un sitio web malicioso se conectara a un agente de inteligencia artificial (IA) que se ejecuta localmente y tomara el control.

«Nuestra vulnerabilidad reside en el sistema central mismo: sin complementos, sin mercado, sin extensiones instaladas por el usuario, solo la puerta de enlace OpenClaw, que se ejecuta exactamente como está documentado», Oasis Security dicho en un informe publicado esta semana.

La falla ha sido nombrada en código. GarraJacked por la empresa de ciberseguridad.

El ataque asume el siguiente modelo de amenaza: un desarrollador tiene OpenClaw configurado y ejecutándose en su computadora portátil, con su puertaun servidor WebSocket local, vinculado a localhost y protegido por una contraseña. El ataque se activa cuando el desarrollador llega a un sitio web controlado por un atacante mediante ingeniería social o algún otro medio.

La secuencia de infección sigue los pasos siguientes:

  • JavaScript malicioso en la página web abre una conexión WebSocket al host local en el puerto de puerta de enlace de OpenClaw.
  • El script aplica fuerza bruta a la contraseña de la puerta de enlace aprovechando un mecanismo de limitación de velocidad que falta.
  • Después de una autenticación exitosa con permisos de nivel de administrador, el script se registra sigilosamente como un dispositivo confiable, que la puerta de enlace aprueba automáticamente sin ningún aviso del usuario.
  • El atacante obtiene control total sobre el agente de IA, lo que le permite interactuar con él, volcar datos de configuración, enumerar los nodos conectados y leer registros de aplicaciones.

«Cualquier sitio web que visite puede abrir uno en su host local. A diferencia de las solicitudes HTTP normales, el navegador no bloquea estas conexiones entre orígenes», dijo Oasis Security. «Entonces, mientras navega por cualquier sitio web, JavaScript que se ejecuta en esa página puede abrir silenciosamente una conexión a su puerta de enlace OpenClaw local. El usuario no ve nada».

Ciberseguridad

«Esa confianza fuera de lugar tiene consecuencias reales. La puerta de enlace relaja varios mecanismos de seguridad para las conexiones locales, incluida la aprobación silenciosa de nuevos registros de dispositivos sin avisar al usuario. Normalmente, cuando se conecta un nuevo dispositivo, el usuario debe confirmar el emparejamiento. Desde localhost, es automático».

Tras una divulgación responsable, OpenClaw impulsó una solución en menos de 24 horas con versión 2026.2.25 publicado el 26 de febrero de 2026. Se recomienda a los usuarios que apliquen las últimas actualizaciones lo antes posible, auditen periódicamente el acceso otorgado a los agentes de IA y apliquen controles de gobernanza adecuados para identidades no humanas (también conocidas como agentes).

El desarrollo se produce en medio de un escrutinio de seguridad más amplio del ecosistema OpenClaw, principalmente debido al hecho de que los agentes de IA tienen acceso arraigado a sistemas dispares y la autoridad para ejecutar tareas a través de herramientas empresariales, lo que lleva a un radio de explosión significativamente mayor en caso de verse comprometidos.

Informes de Bitsight y Confianza neuronal han detallado cómo las instancias de OpenClaw que se dejan conectadas a Internet representan una superficie de ataque ampliada, con cada servicio integrado ampliando aún más el radio de explosión y pueden transformarse en un arma de ataque incorporando inyecciones rápidas en el contenido (por ejemplo, un correo electrónico o un mensaje de Slack) procesado por el agente para ejecutar acciones maliciosas.

La divulgación se produce cuando OpenClaw también parchó una vulnerabilidad de envenenamiento de registros que permitía a los atacantes escribir contenido malicioso para registrar archivos a través de solicitudes WebSocket en una instancia de acceso público en el puerto TCP 18789.

Dado que el agente lee sus propios registros para solucionar ciertas tareas, un actor de amenazas podría abusar de la laguna de seguridad para incorporar inyecciones indirectas, lo que tendría consecuencias no deseadas. El asunto fue abordado en versión 2026.2.13que se envió el 14 de febrero de 2026.

«Si el texto inyectado se interpreta como información operativa significativa en lugar de una entrada no confiable, podría influir en las decisiones, sugerencias o acciones automatizadas», Eye Security dicho. «Por lo tanto, el impacto no sería una ‘adquisición instantánea’, sino más bien: manipulación del razonamiento del agente, influencia en los pasos de solución de problemas, posible divulgación de datos si el agente es guiado para revelar el contexto y mal uso indirecto de las integraciones conectadas».

En las últimas semanas, también se ha descubierto que OpenClaw es susceptible a múltiples vulnerabilidades (CVE-2026-25593, CVE-2026-24763, CVE-2026-25157, CVE-2026-25475, CVE-2026-26319, CVE-2026-26322, CVE-2026-26329), que varían de gravedad moderada a alta, y que podrían dar lugar a la ejecución remota de código, inyección de comandos, falsificación de solicitudes del lado del servidor (SSRF), omisión de autenticación y cruce de rutas. Las vulnerabilidades han sido abordadas en las versiones de OpenClaw. 2026.1.20, 2026.1.29, 2026.2.1, 2026.2.2y 2026.2.14.

«A medida que los marcos de agentes de IA se vuelven más frecuentes en los entornos empresariales, el análisis de seguridad debe evolucionar para abordar tanto las vulnerabilidades tradicionales como las superficies de ataque específicas de la IA», afirmó Endor Labs.

En otros lugares, una nueva investigación ha demostrado que las habilidades maliciosas cargadas en ClawHub, un mercado abierto para descargar habilidades de OpenClaw, se están utilizando como conductos para entregar una nueva variante de Atomic Stealer, un ladrón de información de macOS desarrollado y alquilado por un actor de delitos cibernéticos conocido como Araña de galleta.

«La cadena de infección comienza con un SKILL.md normal que instala un requisito previo», Trend Micro dicho. «La habilidad parece inofensiva en la superficie e incluso fue etiquetada como benigna en VirusTotal. Luego, OpenClaw va al sitio web, busca las instrucciones de instalación y continúa con la instalación si el LLM decide seguir las instrucciones».

Las instrucciones alojadas en el sitio web «openclawcli.vercel[.]app» incluye un comando malicioso para descargar una carga útil de ladrón desde un servidor externo («91.92.242[.]30») y ejecútelo.

Los cazadores de amenazas también han señalado una nueva campaña de entrega de malware en el que se identificó a un actor de amenazas con el nombre @liuhui1010, que dejó comentarios en páginas legítimas de listas de habilidades, instando a los usuarios a ejecutar explícitamente un comando que proporcionaron en la aplicación Terminal si la habilidad «no funciona en macOS».

El comando está diseñado para recuperar Atomic Stealer de «91.92.242[.]30», una dirección IP previamente documentada por Koi Security y OpenSourceMalware para distribuir el mismo malware a través de habilidades maliciosas cargadas en ClawHub.

Es más, un análisis reciente de 3.505 habilidades de ClawHub realizado por la empresa de seguridad de IA Straiker ha descubierto no menos de 71 programas maliciosos, algunos de los cuales se hacían pasar por herramientas de criptomonedas legítimas pero contenían funciones ocultas para redirigir fondos a billeteras controladas por actores de amenazas.

Otras dos habilidades, bob-p2p-beta y runware, se han atribuido a una estafa de criptomonedas de múltiples capas que emplea una cadena de ataque de agente a agente dirigida al ecosistema de agentes de IA. Las habilidades se han atribuido a un actor de amenazas que opera bajo los alias «26medias» en ClawHub y «BobVonNeumann» en Moltbook y X.

«BobVonNeumann se presenta como un agente de IA en Moltbook, una red social diseñada para que los agentes interactúen entre sí», dijeron los investigadores Yash Somalkar y Dan Regalado. «Desde esa posición, promueve sus propias habilidades maliciosas directamente a otros agentes, explotando la confianza que los agentes están diseñados para extenderse entre sí de forma predeterminada. Es un ataque a la cadena de suministro con una capa de ingeniería social construida encima».

Ciberseguridad

Sin embargo, lo que hace bob-p2p-beta es instruir a otros agentes de inteligencia artificial para que almacenen las claves privadas de la billetera Solana en texto sin formato, compren tokens $BOB sin valor en pump.fun y enruten todos los pagos a través de una infraestructura controlada por el atacante. La segunda habilidad pretende ofrecer una herramienta de generación de imágenes benigna para generar credibilidad del desarrollador.

Dado que ClawHub se está convirtiendo en un nuevo terreno fértil para los atacantes, se recomienda a los usuarios auditar las habilidades antes de instalarlas, evitar proporcionar credenciales y claves a menos que sea esencial y monitorear el comportamiento de las habilidades.

Los riesgos de seguridad asociados con los tiempos de ejecución de agentes autohospedados como OpenClaw también han llevado a Microsoft a emitir un aviso, advirtiendo que la implementación sin vigilancia podría allanar el camino para la exposición/exfiltración de credenciales, modificación de la memoria y compromiso del host si se puede engañar al agente para que recupere y ejecute código malicioso, ya sea a través de habilidades envenenadas o inyecciones rápidas.

«Debido a estas características, OpenClaw debe tratarse como una ejecución de código no confiable con credenciales persistentes», dijo el equipo de investigación de seguridad de Microsoft Defender. dicho. «No es apropiado ejecutarlo en una estación de trabajo personal o empresarial estándar».

«Si una organización determina que OpenClaw debe ser evaluado, debe implementarse solo en un entorno completamente aislado, como una máquina virtual dedicada o un sistema físico separado. El tiempo de ejecución debe usar credenciales dedicadas y sin privilegios y acceder solo a datos no confidenciales. El monitoreo continuo y un plan de reconstrucción deben ser parte del modelo operativo».