{"id":1416,"date":"2026-07-03T20:59:16","date_gmt":"2026-07-03T20:59:16","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/03\/la-nueva-falla-del-kernel-de-linux-bad-epoll-permite-a-los-usuarios-sin-privilegios-obtener-root-y-llega-a-android-cyberdefensa-mx\/"},"modified":"2026-07-03T20:59:16","modified_gmt":"2026-07-03T20:59:16","slug":"la-nueva-falla-del-kernel-de-linux-bad-epoll-permite-a-los-usuarios-sin-privilegios-obtener-root-y-llega-a-android-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/03\/la-nueva-falla-del-kernel-de-linux-bad-epoll-permite-a-los-usuarios-sin-privilegios-obtener-root-y-llega-a-android-cyberdefensa-mx\/","title":{"rendered":"La nueva falla del kernel de Linux \u00abBad Epoll\u00bb permite a los usuarios sin privilegios obtener root y llega a Android \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Una falla del kernel de Linux recientemente revelada llamada <b>mal epoll<\/b> (CVE-2026-46242) permite a un usuario normal sin acceso especial tomar el control total de una m\u00e1quina como root. Afecta a los escritorios, servidores y Android de Linux, y ya no existe una soluci\u00f3n.<\/p>\n<p><b>mal epoll<\/b> se encuentra en el mismo peque\u00f1o tramo de c\u00f3digo del kernel donde se encuentra el modelo de IA m\u00e1s poderoso de Anthropic, <b>Mitos<\/b>recientemente encontr\u00f3 un error diferente.<\/p>\n<p>La IA detect\u00f3 un defecto y pas\u00f3 por alto este. Un investigador, Jaeyoung Chung, lo encontr\u00f3 y construy\u00f3 un ataque funcional.<\/p>\n<h2>C\u00f3mo funciona el error<\/h2>\n<p>Epoll es una caracter\u00edstica est\u00e1ndar de Linux que permite a un programa observar muchos archivos o conexiones de red a la vez. Los servidores, los servicios de red y los navegadores web se basan en \u00e9l. No puedes simplemente apagarlo.<\/p>\n<p>Bad Epoll es un error de \u00abuso despu\u00e9s de la liberaci\u00f3n\u00bb. Dos partes del kernel intentan limpiar el mismo objeto interno al mismo tiempo. Uno libera la memoria mientras el otro sigue escribiendo en ella. Esa breve colisi\u00f3n permite que un atacante corrompa la memoria del kernel y luego pase de una cuenta normal a la ra\u00edz.<\/p>\n<p>El problema es el tiempo. La ventana donde chocan los dos caminos tiene s\u00f3lo seis instrucciones de m\u00e1quina de ancho, por lo que un intento aleatorio casi nunca aterriza en ella. El exploit de Chung ampl\u00eda esa ventana y lo reintenta sin fallar, alcanzando la ra\u00edz aproximadamente el 99% de las veces en los sistemas probados.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Dos cosas lo hacen m\u00e1s peligroso: seg\u00fan su cuenta, puede activarse desde dentro del entorno limitado de renderizado de Chrome, que bloquea casi todos los dem\u00e1s errores del kernel, y puede llegar a Android, algo que la mayor\u00eda de los errores de privilegios de Linux no pueden.<\/p>\n<p>Chung present\u00f3 la falla como de d\u00eda cero al programa kernelCTF de Google, y los detalles t\u00e9cnicos completos se encuentran en su <a href=\"https:\/\/github.com\/J-jaeyoung\/bad-epoll\">redacci\u00f3n p\u00fablica<\/a>. No hay se\u00f1ales de que se haya utilizado en ataques reales: al momento de escribir este art\u00edculo, no est\u00e1 en la lista de vulnerabilidades explotadas conocidas de CISA, y el \u00fanico c\u00f3digo que funciona es la prueba de concepto de kernelCTF. A\u00fan se est\u00e1 desarrollando una versi\u00f3n para Android del exploit.<\/p>\n<p>Ambos errores se remontan a un \u00fanico cambio de 2023 en el c\u00f3digo epoll. Chung dice que Mythos encontr\u00f3 el primero de los dos, ahora rastreado como CVE-2026-43074, con un aterrizaje fijo a principios de 2026.<\/p>\n<p>Anthropic ha dicho por separado Mythos <a href=\"https:\/\/red.anthropic.com\/2026\/mythos-preview\/\">Se encontraron errores de escalada de privilegios en el kernel de Linux.<\/a>aunque no ha vinculado p\u00fablicamente ese trabajo con Bad Epoll. Encontrar el primero fue un resultado real, porque los errores en las condiciones de carrera son notoriamente dif\u00edciles de detectar.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjtnZFy61eL7vjWXOintv-DnYQlkLtuGFI3RFS5U90wBUg5udUGhhL0Vr94Uko9hDMdKltJqZCWmOZL2xyu6C2AYB0VRwboGPwBaRrboVUWnyd6LkRAryVTyv99VypVt5wiQ7jQRApNLzcPCKZ2F3cDVfiuoLEtJ15h5nuJRmqz09oxH8eWaYlZyiQ0dHM\/s1700-e365\/roots.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjtnZFy61eL7vjWXOintv-DnYQlkLtuGFI3RFS5U90wBUg5udUGhhL0Vr94Uko9hDMdKltJqZCWmOZL2xyu6C2AYB0VRwboGPwBaRrboVUWnyd6LkRAryVTyv99VypVt5wiQ7jQRApNLzcPCKZ2F3cDVfiuoLEtJ15h5nuJRmqz09oxH8eWaYlZyiQ0dHM\/s1700-e365\/roots.jpg\" alt=\"\" border=\"0\" data-original-height=\"2039\" data-original-width=\"3197\"\/><\/a><\/div>\n<p>Entonces, \u00bfpor qu\u00e9 la misma IA pas\u00f3 por alto el defecto del hermano? Chung ofrece dos razones probables y tiene cuidado de decir que nadie puede estar seguro.<\/p>\n<ul>\n<li>En primer lugar, la ventana de tiempo es peque\u00f1a, por lo que es dif\u00edcil imaginar la secuencia exacta de eventos, incluso cuando se mira el c\u00f3digo.<\/li>\n<li>En segundo lugar, hay poca evidencia en tiempo de ejecuci\u00f3n.<\/li>\n<\/ul>\n<p>Una vez que se corrige el primer error, el error de memoria de Bad Epoll generalmente no activa KASAN, el principal detector de errores del kernel, por lo que nada indica que algo anda mal.<\/p>\n<p>Epoll no se puede desactivar, por lo que no existe ninguna soluci\u00f3n. Aplicar compromiso ascendente <a href=\"https:\/\/git.kernel.org\/stable\/c\/a6dc643c69311677c574a0f17a3f4d66a5f3744b\">a6dc643c6931<\/a>o instale el backport de su distribuci\u00f3n cuando llegue. Los kernels creados con la versi\u00f3n 6.4 o posterior se ven afectados a menos que ya tengan la soluci\u00f3n.<\/p>\n<p>Los kernels m\u00e1s antiguos basados \u200b\u200ben 6.1, incluidos algunos tel\u00e9fonos Android como el Pixel 8, no lo son, porque el error lleg\u00f3 en 6.4.<\/p>\n<h2>Un mal a\u00f1o para el kernel de Linux<\/h2>\n<p>Bad Epoll se une a una conocida familia de errores del kernel utilizados para rootear Android, siguiendo entradas anteriores llamadas Bad Binder, Bad IO_uring y Bad Spin.<\/p>\n<p>Tambi\u00e9n se encuentra en una zona ocupada por fallas de privilegios de Linux, aunque la mayor\u00eda de las recientes funcionan de manera diferente. Copy Fail (CVE-2026-31431) lleg\u00f3 en abril y ahora est\u00e1 en la lista de vulnerabilidades explotadas conocidas de CISA. Le siguieron la cadena Dirty Frag, Fragnesia, DirtyClone y pedit COW.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiqmM4NpfZsx4cw-HrXQlCjZQmrF8bYnmB23AmpOPi16kPNB9lvICjpdYEclxJwyQ9OE8GgzQ8aOEI68tRuxNqov0MHz2Sq8xEPiYWM3Js6FM5t2nm2JHWodmR7qVSot14ZtWVqQRQ6B88OnMaVxCPwRG7xGPoIIZxF6QAhWVhMkQfs11NjyNtHsGEUH4_q\/s728-e100\/sygnia-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Ambos son errores deterministas de escritura de cach\u00e9 de p\u00e1gina, como Dirty Pipe (2022), sin carrera para ganar, lo que los hace mucho m\u00e1s confiables de ejecutar. Bad Epoll es el tipo m\u00e1s antiguo y m\u00e1s dif\u00edcil: una carrera que tienes que ganar, como Dirty Cow (2016).<\/p>\n<p>Tambi\u00e9n ha aparecido una prueba de concepto p\u00fablica para <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-31694\">CVE-2026-31694<\/a>una falla separada en el c\u00f3digo del sistema de archivos FUSE del kernel, encontrada por la firma de investigaci\u00f3n Bynario, impulsada por IA. Un usuario local con acceso FUSE puede alimentar al kernel con un sistema de archivos malicioso y da\u00f1ar la memoria.<\/p>\n<p>Dependiendo de la configuraci\u00f3n, eso puede significar acceso de root, fugas de datos o una falla. Debido a que ese acceso es com\u00fan en contenedores y espacios de nombres de usuarios, representa m\u00e1s un riesgo para el servidor y el contenedor que para el tel\u00e9fono.<\/p>\n<p>Bynario no es el \u00fanico. Mythos tambi\u00e9n encontr\u00f3 y aprovech\u00f3 un error de ejecuci\u00f3n remota de c\u00f3digo de 17 a\u00f1os en el servidor NFS de FreeBSD (CVE-2026-4747), y los investigadores de Anthropic han utilizado sus modelos para descubrir otros defectos del kernel.<\/p>\n<p>Bad Epoll es un contrapunto \u00fatil. Muestra que las condiciones de carrera son dif\u00edciles en cada etapa: dif\u00edciles de encontrar, incluso para una IA l\u00edder; dif\u00edcil de arreglar, ya que el primer parche se qued\u00f3 corto y uno correcto tard\u00f3 alrededor de dos meses; y dif\u00edcil de explotar, a trav\u00e9s de una ventana de s\u00f3lo seis instrucciones de ancho. Por ahora, el error que deja pasar una IA sigue siendo el que una persona tiene que detectar.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Una falla del kernel de Linux recientemente revelada llamada mal epoll (CVE-2026-46242) permite a un usuario normal sin acceso especial tomar el control total de una m\u00e1quina como root. Afecta a los escritorios, servidores y Android de Linux, y ya no existe una soluci\u00f3n. mal epoll se encuentra en el mismo peque\u00f1o tramo de c\u00f3digo [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[75,3510,24,70,3511,263,2364,15,1793,52,312,735,265,317,2697,716,1115],"class_list":["post-1416","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-android","tag-bad","tag-cyberdefensa-mx","tag-del","tag-epoll","tag-falla","tag-kernel","tag-linux","tag-llega","tag-los","tag-nueva","tag-obtener","tag-permite","tag-privilegios","tag-root","tag-sin","tag-usuarios"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1416","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1416"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1416\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1416"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1416"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1416"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}