{"id":1316,"date":"2026-06-26T16:46:44","date_gmt":"2026-06-26T16:46:44","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/26\/la-nueva-falla-del-kernel-de-linux-de-dirtyclone-permite-a-los-usuarios-locales-obtener-root-a-traves-de-paquetes-clonados-cyberdefensa-mx\/"},"modified":"2026-06-26T16:46:44","modified_gmt":"2026-06-26T16:46:44","slug":"la-nueva-falla-del-kernel-de-linux-de-dirtyclone-permite-a-los-usuarios-locales-obtener-root-a-traves-de-paquetes-clonados-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/26\/la-nueva-falla-del-kernel-de-linux-de-dirtyclone-permite-a-los-usuarios-locales-obtener-root-a-traves-de-paquetes-clonados-cyberdefensa-mx\/","title":{"rendered":"La nueva falla del kernel de Linux de DirtyClone permite a los usuarios locales obtener root a trav\u00e9s de paquetes clonados \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p><b>clon sucio <\/b>es una nueva escalada de privilegios del kernel de Linux en el <b>Frag sucio <\/b>familia. JFrog Security Research public\u00f3 un tutorial funcional para detectar la falla el 25 de junio, la primera demostraci\u00f3n p\u00fablica de esta variante.<\/p>\n<p>Seguimiento como <a href=\"https:\/\/ubuntu.com\/security\/CVE-2026-43503\">CVE-2026-43503<\/a> (CVSS 8.8), permite a un usuario local corromper la memoria respaldada por archivos a trav\u00e9s de un paquete de red clonado y obtener ra\u00edz. El parche lleg\u00f3 a la l\u00ednea principal el 21 de mayo; Si tu kernel no lo tiene, actualiza ahora.<\/p>\n<p>Cuando el kernel copia un paquete de red internamente, dos funciones auxiliares colocan una bandera de seguridad que marca la memoria del paquete como compartida con un archivo en el disco. Esa bandera que falta es toda la vulnerabilidad.<\/p>\n<p>El atacante carga un binario privilegiado como \/usr\/bin\/su en la memoria, conecta esas p\u00e1ginas de memoria a un paquete de red y obliga al kernel a clonarlo. El paquete clonado pasa a trav\u00e9s de un t\u00fanel IPsec que controla el atacante, y el paso de descifrado sobrescribe las comprobaciones de inicio de sesi\u00f3n del binario con bytes elegidos por el atacante. La pr\u00f3xima vez que alguien ejecute su, entregar\u00e1 root.<\/p>\n<p>El archivo en el disco nunca cambia. La modificaci\u00f3n se encuentra s\u00f3lo en la copia en memoria del kernel, por lo que las herramientas de integridad de archivos no la detectan, el ataque no deja rastro de auditor\u00eda y un reinicio restaura el binario original. El atacante ya tiene root cuando a alguien se le ocurre comprobarlo.<\/p>\n<p>La explotaci\u00f3n requiere <b>CAP_NET_ADMIN <\/b>para configurar el t\u00fanel IPsec de bucle invertido. En Debian y Fedora, los espacios de nombres de usuarios sin privilegios est\u00e1n habilitados de forma predeterminada, por lo que un usuario local puede obtener esa capacidad dentro de un nuevo espacio de nombres.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Ubuntu 24.04 y versiones posteriores restringen la creaci\u00f3n de espacios de nombres a trav\u00e9s de AppArmor, bloqueando la ruta de explotaci\u00f3n predeterminada. La cach\u00e9 de p\u00e1gina se comparte a nivel de host, por lo que las modificaciones realizadas dentro de un espacio de nombres afectan a todos los procesos de la m\u00e1quina.<\/p>\n<p>Los sistemas expuestos son servidores multiinquilino, ejecutores de CI, hosts de contenedores y cl\u00fasteres de Kubernetes donde los usuarios que no son de confianza pueden crear espacios de nombres. JFrog <a href=\"https:\/\/research.jfrog.com\/post\/dissecting-and-exploiting-linux-lpe-variant-dirtyclone-cve-2026-43503\/\">confirm\u00f3 el exploit<\/a> en sistemas Debian, Ubuntu y Fedora con configuraciones de espacio de nombres predeterminadas.<\/p>\n<h2>Cuarto de una serie<\/h2>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhIuQInZh-F35gDp-vAdiEuyjisOqLw-DDtUSMpX0ZfSJSbmaM1OS7mjfWGlRxt5VbWjJpm4F1PLStyCQl3uqKEAGsjHMQ81pVHy42md3zA8zYAl1t4bdymQHPjkz-Mkc17rb39H8lcYnnkd2NjCg0tU4KPdRL6iYDqnX-o0uF3cIr_pYRjTAeYcG1UjEo\/s1700-e365\/dirty.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhIuQInZh-F35gDp-vAdiEuyjisOqLw-DDtUSMpX0ZfSJSbmaM1OS7mjfWGlRxt5VbWjJpm4F1PLStyCQl3uqKEAGsjHMQ81pVHy42md3zA8zYAl1t4bdymQHPjkz-Mkc17rb39H8lcYnnkd2NjCg0tU4KPdRL6iYDqnX-o0uF3cIr_pYRjTAeYcG1UjEo\/s1700-e365\/dirty.png\" alt=\"\" border=\"0\" data-original-height=\"1024\" data-original-width=\"1535\"\/><\/a><\/div>\n<p>Esta es la cuarta escalada de privilegios reciente con el mismo modo de falla: la memoria respaldada por archivos se trata como paquetes de datos, luego una operaci\u00f3n de red local escribe donde deber\u00eda haberse copiado.<\/p>\n<ul>\n<li>Copy Fail (CVE-2026-31431) apareci\u00f3 por primera vez a finales de abril, explotando el m\u00f3dulo algif_aead para una escritura de cach\u00e9 de p\u00e1gina de cuatro bytes.<\/li>\n<li>DirtyFrag (CVE-2026-43284 y CVE-2026-43500) sigui\u00f3 el 7 de mayo, encadenando rutas IPsec ESP y RxRPC para una primitiva de escritura completa.<\/li>\n<li>Fragnesia (CVE-2026-46300) apareci\u00f3 el 13 de mayo, evitando el parche DirtyFrag a trav\u00e9s de un error que dejaba caer la bandera en skb_try_coalesce().<\/li>\n<\/ul>\n<p>Cada soluci\u00f3n cerr\u00f3 una ruta de c\u00f3digo y dej\u00f3 otras abiertas. El exploit demostrado por DirtyClone se centra en __pskb_copy_fclone(), y skb_shift() tambi\u00e9n se ve afectado; la soluci\u00f3n CVE m\u00e1s amplia cubre ayudas de transferencia de fragmentos adicionales donde se podr\u00eda perder la misma bandera.<\/p>\n<p>El problema subyacente no es una mala funci\u00f3n auxiliar. Es un problema de contrato: cada ruta de c\u00f3digo que mueve fragmentos de skb tiene que preservar el bit de fragmento compartido en todo momento.<\/p>\n<p>La red de copia cero del kernel permite que la memoria respaldada por archivos sirva como paquetes de datos, y una sola bandera colocada en cualquier parte de la cadena convierte una optimizaci\u00f3n del rendimiento en una primitiva de escritura. Cada variante encontr\u00f3 un camino en el que el contrato no se cumpli\u00f3.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El investigador original de DirtyFrag, Hyunwoo Kim, hab\u00eda presentado una visi\u00f3n m\u00e1s amplia. <a href=\"https:\/\/lore.kernel.org\/netdev\/ageeJfJHwgzmKXbh@v4bel\/\">parche multisitio<\/a> cubriendo varios asistentes de transferencia de fragmentos restantes el 16 de mayo. La soluci\u00f3n combinada se fusion\u00f3 el 21 de mayo (commit 48f6a5356a33), se le asign\u00f3 CVE-2026-43503 el 23 de mayo y se envi\u00f3 en Linux v7.1-rc5 el 24 de mayo.<\/p>\n<h2>Qu\u00e9 hacer<\/h2>\n<p>Instale la actualizaci\u00f3n del kernel de su distribuci\u00f3n. La soluci\u00f3n lleg\u00f3 a la versi\u00f3n 7.1-rc5 y se ha compatible con las ramas estable y LTS. <a href=\"https:\/\/ubuntu.com\/security\/notices\/USN-8373-1\">ubuntu<\/a>, <a href=\"https:\/\/security-tracker.debian.org\/tracker\/CVE-2026-43503\">Debian<\/a>y <a href=\"https:\/\/www.suse.com\/security\/cve\/CVE-2026-43503.html\">SUSE<\/a> haber publicado avisos; <a href=\"https:\/\/bugzilla.redhat.com\/show_bug.cgi?id=2480902\">Red Hat tiene una entrada de seguimiento de Bugzilla<\/a>.<\/p>\n<p>Si no puede parchear hoy, dos soluciones reducen la superficie de ataque. Restrinja los espacios de nombres de usuarios sin privilegios: en Debian y Ubuntu, establezca kernel.unprivileged_userns_clone=0 (otras distribuciones usan mecanismos diferentes).<\/p>\n<p>Alternativamente, incluya en la lista negra los m\u00f3dulos del kernel esp4, esp6 y rxrpc, aunque eso interrumpe IPsec y AFS y solo funciona cuando esas caracter\u00edsticas son m\u00f3dulos cargables en lugar de compilarse en el kernel. Ambos son controles temporales, no soluciones.<\/p>\n<p>La clase DirtyFrag probablemente no est\u00e9 terminada. Cualquier funci\u00f3n que mueva descriptores de fragmentos sin propagar el indicador de fragmento compartido es un nuevo CVE potencial, y la auditor\u00eda debe cubrir todas las rutas que tocan skb_shinfo()-&gt;flags durante la transferencia de fragmentos.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>clon sucio es una nueva escalada de privilegios del kernel de Linux en el Frag sucio familia. JFrog Security Research public\u00f3 un tutorial funcional para detectar la falla el 25 de junio, la primera demostraci\u00f3n p\u00fablica de esta variante. Seguimiento como CVE-2026-43503 (CVSS 8.8), permite a un usuario local corromper la memoria respaldada por archivos [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[3344,24,70,3343,263,2364,15,270,52,312,735,276,265,2697,76,1115],"class_list":["post-1316","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-clonados","tag-cyberdefensa-mx","tag-del","tag-dirtyclone","tag-falla","tag-kernel","tag-linux","tag-locales","tag-los","tag-nueva","tag-obtener","tag-paquetes","tag-permite","tag-root","tag-traves","tag-usuarios"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1316","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1316"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1316\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1316"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1316"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1316"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}