Cloud Bucket Hijacking, Windows LPE Chain, Global Fraud Bust + 17 More Stories – CYBERDEFENSA.MX

Most security mess starts as admin work. A link gets clicked. A tool gets trusted. A bucket name gets reused. A setting stays loose because nobody wants to touch it.

This week is full of that kind of damage. Not loud. Not clever. Just small gaps doing big jobs. The worst part is how normal it all looks until the bill arrives.

The full ThreatsDay list is below.

The useful lesson this week is not “watch for weird behavior.” Weird is late. By then the fake support call has a session, the package has run, the bucket is gone, and the quiet process already has somewhere to send data.

Watch the normal paths instead. Names that look almost right. Tools asking for slightly too much. Services that still trust old state. Traffic that should have had nowhere to go. Most of the damage here did not need magic. It needed permission, habit, and nobody looking closely enough. 

PoC de DirtyDecrypt lanzado para la vulnerabilidad LPE CVE-2026-31635 del kernel de Linux – CYBERDEFENSA.MX

Se ha publicado un código de explotación de prueba de concepto (PoC) para una falla de seguridad recientemente reparada en el kernel de Linux que podría permitir la escalada de privilegios locales (LPE).

Apodado suciodescifrar (también conocido como DirtyCBC), la vulnerabilidad fue descubierta e informada por el equipo de seguridad de Zellic y V12 el 9 de mayo de 2026, solo para que los mantenedores les informaran que era un duplicado de una vulnerabilidad que ya había sido parcheada en la línea principal.

«Es una escritura de caché de página rxgk debido a que falta VACA [copy-on-write] guardia en rxgk_decrypt_skb», cofundador de Zellic, Luna Tong (también conocido como cts y gf_256) dicho en una descripción compartida en GitHub.

Aunque el identificador CVE no fue revelado, la vulnerabilidad en cuestión es CVE-2026-31635 (Puntuación CVSS: 7,5) basado en el hecho de que la Base de datos nacional de vulnerabilidades (NVD) del NIST incluye un enlace al PoC de DirtyDecrypt en su registro CVE.

«La falla específica se encuentra en rxgk_decrypt_skb(), la función que descifra un sk_buff (búfer de socket) entrante en el lado de recepción», Moselwal dicho.

«En esta ruta de código, el kernel maneja páginas de memoria que se comparten parcialmente con el caché de páginas de otros procesos – una optimización normal de Linux protegida por copia en escritura: tan pronto como ocurre una escritura en una página compartida, se hace una copia privada de antemano para que la escritura no se filtre en los datos de otro proceso».

Ciberseguridad

La ausencia de esta protección COW en rxgk_decrypt_skb significa que los datos se escriben en la memoria de procesos privilegiados o, dependiendo de la ruta del exploit, en la página caché de archivos privilegiados, como etc/shadow, /etc/sudoers o un binario SUID, lo que lleva a una escalada de privilegios local.

DirtyDecrypt afecta solo a las distribuciones con CONFIG_RXGK habilitados, como Fedora, Arch Linux y openSUSE Tumbleweed. En entornos en contenedores, los nodos trabajadores que ejecutan una versión vulnerable de Linux podrían proporcionar una vía para escapar del pod.

Se considera que la vulnerabilidad, según Zellic, es una variante de Copy Fail (CVE-2026-31431), Dirty Frag también conocido como Copy Fail 2 (CVE-2026-43284 y CVE-2026-43500) y Fragnesia (CVE-2026-46300), todos los cuales otorgan acceso de root en sistemas vulnerables.

Copia fallidauna falla de escalada de privilegios local en la interfaz de socket criptográfico AF_ALG, fue revelada por investigadores de Theori el 29 de abril de 2026. Fue seguida por Fragmento sucio una semana después. Dirty Frag amplía Copy Fail con dos primitivas de escritura de caché de página.

Sin embargo, el investigador de seguridad Hyunwoo Kim se vio obligado a seguir adelante con la divulgación pública después de que la ventana de embargo acordada terminara prematuramente cuando un parche fusionado para CVE-2026-43284 el 5 de mayo llevó a otro investigador, que desconocía el embargo, a analizar y publicar detalles de forma independiente del defecto.

«Leí la confirmación, reconocí la ruta xfrm ESP-in-UDP MSG_SPLICE_PAGES sin COW contra páginas de canalización compartidas como una primitiva LPE y construí una PoC», el investigador, que utiliza los alias en línea 0xdeadbeefnetwork y afflicted.sh, anotado. «El trabajo es un armamento de n días a partir de un compromiso público ascendente, que es una práctica estándar una vez que una solución relevante para la seguridad llega a un árbol público».

Fragnesia es otra variante de Dirty Frag e impacta el subsistema XFRM ESP-in-TCP. Pero el resultado es el mismo: permite a atacantes locales sin privilegios modificar el contenido de archivos de sólo lectura en la caché de la página del núcleo y obtener privilegios de root.

El desarrollo coincide con el descubrimiento de una falla LPE en Linux PaqueteKit demonio (CVE-2026-41651 también conocido como Pack2TheRoot, puntuación CVSS: 8.8) y una falla de administración de privilegios inadecuada en el kernel (CVE-2026-46333 alias ssh-keysign-pwnpuntuación CVSS: 5,5), que permite a un usuario local sin privilegios leer secretos de propiedad raíz, como claves privadas SSH.

Varias distribuciones de Linux han publicado avisos para CVE-2026-46333 –

¿Killswitch del núcleo?

La avalancha de nuevas revelaciones en un lapso de unas pocas semanas ha llevado a los desarrolladores del kernel de Linux a revisar una propuesta para un «interruptor de emergencia» que permitiría a los administradores desactivar funciones vulnerables del kernel en tiempo de ejecución hasta que esté disponible un parche para una vulnerabilidad de día cero.

«Killswitch permite a un operador privilegiado hacer que una función del núcleo elegida devuelva un valor fijo sin ejecutar su cuerpo, como una mitigación temporal de un error de seguridad mientras se prepara una solución real», según un propuesta presentado por el desarrollador y mantenedor del kernel de Linux Sasha Levin.

«La función devuelve el valor proporcionado por el operador y no se ejecuta nada más en su lugar. No hay una lista de permitidos, ni una verificación de tipo de retorno; si la capa kprobe acepta el símbolo, killswitch lo activa. Una vez activado, el cambio tiene efecto en cada CPU hasta que se escribe «disengage« o el sistema se reinicia».

Ciberseguridad

Rocky Linux estrena repositorio de seguridad

Rocky Linux, por su parte, ha introducido una opción opcional. repositorio de seguridad eso permite que la distribución envíe correcciones de seguridad urgentes rápidamente, particularmente en escenarios donde las vulnerabilidades graves se vuelven de conocimiento público antes de que lleguen las correcciones coordinadas.

«El repositorio está deshabilitado de forma predeterminada. Eso es intencional», dijeron los mantenedores. dicho. «La experiencia predeterminada de Rocky Linux sigue siendo exactamente la que siempre ha sido: predecible, estable y totalmente compatible con las versiones anteriores. Los administradores que deseen acceder a correcciones aceleradas pueden optar por participar cuando lo necesiten».

El repositorio de seguridad atiende específicamente a casos «específicos y limitados» en los que una vulnerabilidad significativa es pública, existe un código de explotación y los parches ascendentes aún no están disponibles. Rocky Linux ha enfatizado que no reemplaza el proceso de lanzamiento regular.

«Si implementamos una solución y el desarrollador decide no solucionarlo, la próxima versión del kernel reemplazará nuestra versión parcheada», agregaron los mantenedores. «Los usuarios que no hayan bloqueado la versión de su kernel, en ese momento, ya no tendrán nuestra solución. Ésa es la compensación que aceptamos al construir esto».

El nuevo kernel LPE de Fragnesia Linux otorga acceso raíz a través de la corrupción de la caché de página – CYBERDEFENSA.MX

Han surgido detalles sobre una nueva variante de la reciente vulnerabilidad de escalada de privilegios locales (LPE) de Dirty Frag Linux que permite a atacantes locales obtener acceso de root, lo que lo convierte en el tercer error de este tipo identificado en el kernel en un lapso de dos semanas.

nombre en clave Fragnesiala vulnerabilidad de seguridad se rastrea como CVE-2026-46300 (puntuación CVSS: 7,8) y tiene su raíz en el subsistema XFRM ESP-in-TCP del kernel de Linux. Fue descubierto por el investigador William Bowling del equipo de seguridad V12.

«La vulnerabilidad permite a atacantes locales sin privilegios modificar el contenido de archivos de sólo lectura en la caché de la página del kernel y obtener privilegios de root a través de una primitiva de corrupción determinista de la caché de página», Wiz, propiedad de Google dicho.

Ciberseguridad

Varias distribuciones de Linux han publicado avisos:

«Este es un error separado en ESP/XFRM de Dirty Frag que ha recibido su propio parche», dijo V12. «Sin embargo, está en la misma superficie y la mitigación es la misma que para Dirty Frag. Abusa de un error lógico en el subsistema Linux XFRM ESP-in-TCP para lograr escrituras de bytes arbitrarias en la caché de la página del núcleo de archivos de sólo lectura, sin requerir ninguna condición de carrera».

Fragnesia es similar a Copia fallida y Fragmento sucio (también conocido como Copy Fail 2) en el sentido de que inmediatamente genera raíz en todas las distribuciones principales al lograr una primitiva de escritura en memoria en el kernel y corromper la memoria caché de la página del binario /usr/bin/su. V12 ha lanzado un exploit de prueba de concepto (PoC).

«Los clientes que ya han aplicado la mitigación de Dirty Frag no necesitan ninguna otra acción hasta que se lancen los kernels parcheados», dijeron los mantenedores de CloudLinux. sombrero rojo dicho está realizando una evaluación para confirmar si las mitigaciones existentes se extienden a CVE-2026-46300.

Wiz también señaló que las restricciones de AppArmor en espacios de nombres de usuarios sin privilegios pueden servir como una mitigación parcial, lo que requiere omisiones adicionales para una explotación exitosa. Sin embargo, a diferencia de Dirty Frag, no se requieren privilegios a nivel de host.

«Hay un parche disponible y, aunque no se ha observado ninguna explotación en este momento, instamos a los usuarios y organizaciones a aplicar el parche lo antes posible ejecutando herramientas de actualización», dijo Microsoft. dicho. «Si no es posible aplicar parches en este momento, considere aplicar las mismas mitigaciones para Dirty Frag».

Ciberseguridad

Esto incluye deshabilitar esp4, esp6 y la funcionalidad xfrm/IPsec relacionada, restringir el acceso innecesario al shell local, reforzar las cargas de trabajo en contenedores y aumentar la supervisión de actividades anormales de escalada de privilegios.

El desarrollo se produce cuando se ha observado que un actor de amenazas llamado «berz0k» anuncia en foros de delitos cibernéticos un exploit LPE de día cero para Linux por 170.000 dólares, afirmando que funciona en varias distribuciones importantes de Linux.

«El actor de amenazas afirma que la vulnerabilidad está basada en TOCTOU (Tiempo de verificación, tiempo de uso), capaz de escalar privilegios locales estables sin causar fallas del sistema y aprovecha una carga útil de objeto compartido (.so) colocada en el directorio /tmp», ThreatMon dicho en una publicación en X.

El exploit LPE Dirty Frag del kernel de Linux permite el acceso raíz en las principales distribuciones – CYBERDEFENSA.MX

Han surgido detalles sobre una nueva vulnerabilidad de escalada de privilegios locales (LPE) sin parches que afecta al kernel de Linux.

Apodado Fragmento sucioHa sido descrito como sucesor de Copy Fail (CVE-2026-31431, puntuación CVSS: 7,8), una falla de LPE revelada recientemente que afecta al kernel de Linux y que desde entonces ha estado bajo explotación activa en la naturaleza. La vulnerabilidad se informó a los mantenedores del kernel de Linux el 30 de abril de 2026.

«Dirty Frag es una vulnerabilidad (clase) que logra privilegios de root en la mayoría de las distribuciones de Linux al encadenar la vulnerabilidad xfrm-ESP Page-Cache Write y la vulnerabilidad RxRPC Page-Cache Write», dijo el investigador de seguridad Hyunwoo Kim (@v4bel) en un artículo.

«Dirty Frag es un caso que extiende la clase de error a la que pertenecen Dirty Pipe y Copy Fail. Debido a que es un error de lógica determinista que no depende de una ventana de tiempo, no se requiere ninguna condición de carrera, el núcleo no entra en pánico cuando falla el exploit y la tasa de éxito es muy alta».

Ciberseguridad

La explotación exitosa de la falla podría permitir a un usuario local sin privilegios obtener acceso raíz elevado en la mayoría de las distribuciones de Linux, incluidas Ubuntu 24.04.4, RHEL 10.1, openSUSE Tumbleweed, CentOS Stream 10, AlmaLinux 10 y Fedora 44.

Según el investigador, la vulnerabilidad xfrm-ESP Page-Cache Write se introdujo en un confirmación del código fuente realizado en enero de 2017, mientras que la vulnerabilidad RxRPC Page-Cache Write fue introducido en junio de 2023. Curiosamente, la misma confirmación del 17 de enero de 2017 fue la causa principal de otro desbordamiento del búfer (CVE-2022-27666puntuación CVSS: 7,8) que afectó a varias distribuciones de Linux.

xfrm-ESP Page-Cache Write, que tiene su raíz en el subsistema IPSec (xfrm), proporciona a los atacantes una primitiva de almacenamiento de 4 bytes como Copy Fail y sobrescribe una pequeña cantidad en la caché de páginas del kernel.

Sin embargo, el exploit requiere que el usuario sin privilegios cree un espacio de nombres, un paso que Ubuntu bloquea a través de Armadura de aplicaciones. En tal entorno, no se puede activar xfrm-ESP Page-Cache Write. Ahí es donde entra en juego el segundo exploit, RxRPC Page-Cache Write.

«RxRPC Page-Cache Write no requiere privilegios para crear un espacio de nombres, pero el módulo rxrpc.ko en sí no está incluido en la mayoría de las distribuciones», explicó Kim. «Por ejemplo, la versión predeterminada de RHEL 10.1 no incluye rxrpc.ko. Sin embargo, en Ubuntu, el módulo rxrpc.ko se carga de forma predeterminada».

«Encadenar las dos variantes hace que los puntos ciegos se cubran entre sí. En un entorno donde se permite la creación de espacios de nombres de usuario, el exploit ESP se ejecuta primero. Por el contrario, en Ubuntu, donde la creación de espacios de nombres de usuarios está bloqueada pero se construye rxrpc.ko, el exploit RxRPC funciona».

CloudLinx, en un consultivo Por sí solo, dijo que la falla reside en la «ruta rápida ESP-in-UDP MSG_SPLICE_PAGES sin COW y es accesible a través de la interfaz netlink del usuario XFRM».

Ciberseguridad

«El error reside en las rutas rápidas de descifrado in situ de esp4, esp6 y rxrpc: cuando un búfer de socket transporta fragmentos paginados que no son propiedad privada del kernel (por ejemplo, páginas de canalización adjuntas mediante splice(2)/sendfile(2)/MSG_SPLICE_PAGES), la ruta de recepción se descifra directamente sobre esas páginas respaldadas externamente, exponiendo o corrompiendo el texto sin formato al que un proceso sin privilegios todavía tiene una referencia». AlmaLinux dicho.

A la urgencia se suma el lanzamiento de una prueba de concepto (PoC) funcional que puede explotarse para obtener root con un solo comando. Hasta que los parches estén disponibles, se recomienda bloquear los módulos esp4, esp6 y rxrpc para que no se puedan cargar.

sudo sh -c «printf ‘install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n’ > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true»

Vale la pena mencionar aquí que Dirty Frag, a pesar de compartir algunas superposiciones con Copy Fail, puede ser explotado independientemente de si el módulo algif_aead del kernel de Linux está habilitado o no.

«Tenga en cuenta que Dirty Frag se puede activar independientemente de si el módulo algif_aead está disponible», dijo el investigador. «En otras palabras, incluso en sistemas donde se aplica la mitigación públicamente conocida de Copy Fail (lista negra algif_aead), su Linux sigue siendo vulnerable a Dirty Frag».