{"id":713,"date":"2026-04-30T10:25:21","date_gmt":"2026-04-30T10:25:21","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/04\/30\/la-nueva-vulnerabilidad-de-error-de-copia-de-linux-permite-el-acceso-raiz-en-las-principales-distribuciones-cyberdefensa-mx\/"},"modified":"2026-04-30T10:25:21","modified_gmt":"2026-04-30T10:25:21","slug":"la-nueva-vulnerabilidad-de-error-de-copia-de-linux-permite-el-acceso-raiz-en-las-principales-distribuciones-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/04\/30\/la-nueva-vulnerabilidad-de-error-de-copia-de-linux-permite-el-acceso-raiz-en-las-principales-distribuciones-cyberdefensa-mx\/","title":{"rendered":"La nueva vulnerabilidad de &#8216;error de copia&#8217; de Linux permite el acceso ra\u00edz en las principales distribuciones \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Investigadores de ciberseguridad han revelado detalles de una falla de escalada de privilegios locales (LPE) de Linux que podr\u00eda permitir que un usuario local sin privilegios obtenga root.<\/p>\n<p>La vulnerabilidad de alta gravedad rastreada como <strong><a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-31431\">CVE-2026-31431<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 7,8) ha recibido el nombre en c\u00f3digo <strong><a href=\"https:\/\/copy.fail\/\">Copia fallida<\/a><\/strong>  por Xint.io y Theori.<\/p>\n<p>\u00abUn usuario local sin privilegios puede escribir cuatro bytes controlados en la cach\u00e9 de p\u00e1ginas de cualquier archivo legible en un sistema Linux y usarlos para obtener acceso a la ra\u00edz\u00bb, afirma el equipo de investigaci\u00f3n de vulnerabilidades de Xint.io y Theori. <a href=\"https:\/\/xint.io\/blog\/copy-fail-linux-distributions\">dicho<\/a>.<\/p>\n<p>En esencia, la vulnerabilidad surge de una falla l\u00f3gica en el subsistema criptogr\u00e1fico del kernel de Linux, espec\u00edficamente dentro del m\u00f3dulo algif_aead. El tema fue presentado en un <a href=\"https:\/\/github.com\/torvalds\/linux\/commit\/72548b093ee3\">confirmaci\u00f3n del c\u00f3digo fuente<\/a> realizado en agosto de 2017.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-blindspot-d-2\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjXdwBgwvGAvD2t1bXXwTy6zsfnReMp12VglYCBAv0j9Tc0_gLKPqF5HJO1kOv26ZcGRlQJ1kRXGvtIusmtnUGUjonzq8YEigkMhMJvk_Cta9TYHzMvqVfa5SvoH-Z9-kw5VEH8sPeI1YKKrzFeNYp0Cn7mEGMn6PXOs0waZDIWKI5nccOxPyJR8MDQMasu\/s728-e100\/nudge-d-2.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La explotaci\u00f3n exitosa de la deficiencia podr\u00eda permitir que un simple script Python de 732 bytes edite un binario setuid y obtenga root en pr\u00e1cticamente todas las distribuciones de Linux enviadas desde 2017, incluidas Amazon Linux, RHEL, SUSE y Ubuntu. El exploit de Python implica cuatro pasos:<\/p>\n<ul>\n<li>Abra un socket AF_ALG y vinc\u00falelo a authencesn(hmac(sha256),cbc(aes))<\/li>\n<li>Construir la carga \u00fatil del shellcode<\/li>\n<li>Activar la operaci\u00f3n de escritura en la copia almacenada en cach\u00e9 del kernel de \u00ab\/usr\/bin\/su\u00bb<\/li>\n<li>Llame a execve(\u00ab\/usr\/bin\/su\u00bb) para cargar el c\u00f3digo shell inyectado y ejecutarlo como root<\/li>\n<\/ul>\n<p>Si bien la vulnerabilidad no se puede explotar de forma remota de forma aislada, un usuario local sin privilegios puede obtener acceso a la ra\u00edz simplemente corrompiendo el cach\u00e9 de la p\u00e1gina de un binario setuid. La misma primitiva tambi\u00e9n tiene impactos entre contenedores, ya que la cach\u00e9 de la p\u00e1gina se comparte entre todos los procesos de un sistema.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiruJOnU3GSCs2LM43I7P3LvgVHs02zecnSwv249yJAVngDdbaqjejSLjF0upGIBJMZ-Nsm1dwsxn4_HeF92V1MW8gTkRmp4UYp6BbMaxo893xMpnr0FEIUuFgd1zX_VI1skQcq_sOEpyC5vRYluPAqRvUsVrJaB5qx5iTn3yAbikkNURqpP8jxpGh3vrL7\/s1700-e365\/linux-fail.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiruJOnU3GSCs2LM43I7P3LvgVHs02zecnSwv249yJAVngDdbaqjejSLjF0upGIBJMZ-Nsm1dwsxn4_HeF92V1MW8gTkRmp4UYp6BbMaxo893xMpnr0FEIUuFgd1zX_VI1skQcq_sOEpyC5vRYluPAqRvUsVrJaB5qx5iTn3yAbikkNURqpP8jxpGh3vrL7\/s1700-e365\/linux-fail.jpg\" alt=\"\" border=\"0\" data-original-height=\"975\" data-original-width=\"1362\"\/><\/a><\/div>\n<p>En respuesta a la divulgaci\u00f3n, las distribuciones de Linux han publicado sus propios avisos:<\/p>\n<p>Copy Fail tiene sus ecos en Dirty Pipe (CVE-2022-0847), otra vulnerabilidad LPE del kernel de Linux que podr\u00eda permitir a usuarios sin privilegios unir datos en la cach\u00e9 de p\u00e1ginas de archivos de solo lectura y, en \u00faltima instancia, sobrescribir archivos confidenciales en el sistema para lograr la ejecuci\u00f3n del c\u00f3digo.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/fast-response-not-fast-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjgi9mu68zRUz1nCLLKmkAA2aBtNfP_JOTXulZoB6yImso1Onk7oM_LI0kdROu8fq5S5oDyMtd1j50W44Ye_8Sl3zQZiE8A9tmFr6kejGKjGh74uoxluF-RyBq_unDQlzjXZHCqQeuYXBoogda5zf0w-zXd6v0rIM7fEw6TcFf_QGWBu5Mop-djkEaOUa5A\/s728-e100\/tl-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abCopy Fail es la misma clase de primitivo, en un subsistema diferente\u00bb, David Brumley de Bugcrowd <a href=\"https:\/\/www.bugcrowd.com\/blog\/what-we-know-about-copy-fail-cve-2026-31431\/\">dicho<\/a>. \u00abLa optimizaci\u00f3n in situ de 2017 en algif_aead permite que una p\u00e1gina de cach\u00e9 de p\u00e1gina termine en la lista de dispersi\u00f3n de destino grabable del kernel para una operaci\u00f3n AEAD enviada a trav\u00e9s de un socket AF_ALG. Un proceso sin privilegios puede entonces conducir splice() a ese socket y completar una escritura peque\u00f1a y espec\u00edfica en el cach\u00e9 de p\u00e1gina de un archivo que no es de su propiedad\u00bb.<\/p>\n<p>Lo que hace que esta vulnerabilidad sea peligrosa es que puede activarse de manera confiable y no requiere ninguna condici\u00f3n de carrera ni compensaci\u00f3n del kernel. Adem\u00e1s de eso, el mismo exploit funciona en todas las distribuciones.<\/p>\n<p>\u00abEsta vulnerabilidad es \u00fanica porque tiene cuatro propiedades que casi nunca aparecen juntas: es port\u00e1til, peque\u00f1a, sigilosa y multicontenedor\u00bb, dijo un portavoz de Xint.io a The Hacker News en un comunicado. \u00abPermite que cualquier cuenta de usuario, sin importar el nivel bajo, aumente su privilegio a acceso completo de administrador. Tambi\u00e9n les permite evitar el sandboxing y funciona en todas las versiones y distribuciones de Linux\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de ciberseguridad han revelado detalles de una falla de escalada de privilegios locales (LPE) de Linux que podr\u00eda permitir que un usuario local sin privilegios obtenga root. La vulnerabilidad de alta gravedad rastreada como CVE-2026-31431 (Puntuaci\u00f3n CVSS: 7,8) ha recibido el nombre en c\u00f3digo Copia fallida por Xint.io y Theori. \u00abUn usuario local sin [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":576,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[68,848,24,2196,778,95,15,312,265,1653,860,313],"class_list":["post-713","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-acceso","tag-copia","tag-cyberdefensa-mx","tag-distribuciones","tag-error","tag-las","tag-linux","tag-nueva","tag-permite","tag-principales","tag-raiz","tag-vulnerabilidad"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/713","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=713"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/713\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/576"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=713"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=713"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=713"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}