{"id":740,"date":"2026-05-03T08:13:03","date_gmt":"2026-05-03T08:13:03","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/03\/cisa-agrega-el-error-cve-2026-31431-de-acceso-raiz-de-linux-activamente-explotado-a-kev-cyberdefensa-mx\/"},"modified":"2026-05-03T08:13:03","modified_gmt":"2026-05-03T08:13:03","slug":"cisa-agrega-el-error-cve-2026-31431-de-acceso-raiz-de-linux-activamente-explotado-a-kev-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/03\/cisa-agrega-el-error-cve-2026-31431-de-acceso-raiz-de-linux-activamente-explotado-a-kev-cyberdefensa-mx\/","title":{"rendered":"CISA agrega el error CVE-2026-31431 de acceso ra\u00edz de Linux activamente explotado a KEV \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el viernes <a href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2026\/05\/01\/cisa-adds-one-known-exploited-vulnerability-catalog\">agregado<\/a> una falla de seguridad recientemente revelada que afecta a varias distribuciones de Linux a sus vulnerabilidades explotadas conocidas (<a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\">KEV<\/a>) cat\u00e1logo, citando evidencia de explotaci\u00f3n activa en la naturaleza.<\/p>\n<p>La vulnerabilidad, identificada como CVE-2026-31431 (puntuaci\u00f3n CVSS: 7,8), es un caso de falla de escalada de privilegios locales (LPE) que podr\u00eda permitir que un usuario local sin privilegios obtenga root. El defecto de nueve a\u00f1os tambi\u00e9n se rastrea como <strong>Copia fallida<\/strong> por Theori y Xint. Las correcciones est\u00e1n disponibles en las versiones 6.18.22, 6.19.12 y 7.0 del kernel de Linux.<\/p>\n<p>\u00abLinux Kernel contiene una vulnerabilidad de transferencia de recursos incorrecta entre esferas que podr\u00eda permitir una escalada de privilegios\u00bb, dijo CISA en un aviso.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/threatlabz-vpn-risk-2026-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhnNON5UeWywT7OcPNw7V4L7QNWnCnm7Xl_99Y9ek8dL-gRwx-bWxQM1TKqt8deqqrdpUyKMuuijAWyyPQVB0s0qf8ntQ6ldFAJLru-QUWhddKTopc7SeNbBBnd-TsfFyRPP-AAyDuclLlL6XHK4_LXqDC_7eyaz9pzToYr7U543MhrJ7qcK-89sVWHTQUZ\/s728-e100\/zz-2-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>En un art\u00edculo publicado a principios de esta semana, los investigadores dijeron <a href=\"https:\/\/cert.europa.eu\/publications\/security-advisories\/2026-005\/\">Copia fallida<\/a> es el resultado de un error l\u00f3gico en la plantilla criptogr\u00e1fica de autenticaci\u00f3n del kernel de Linux que permite a un atacante activar de manera confiable una escalada de privilegios de manera trivial mediante un exploit de 732 bytes basado en Python. Se introdujo a trav\u00e9s de tres cambios separados, individualmente inofensivos, en el kernel de Linux realizados en 2011, 2015 y 2017.<\/p>\n<p>La vulnerabilidad de seguridad de alta gravedad <a href=\"https:\/\/www.sysdig.com\/blog\/cve-2026-31431-copy-fail-linux-kernel-flaw-lets-local-users-gain-root-in-seconds\">impactos<\/a> Las distribuciones de Linux se env\u00edan desde 2017 y permiten que un usuario local sin privilegios obtenga acceso a nivel de ra\u00edz corrompiendo la memoria del kernel. <a href=\"https:\/\/en.wikipedia.org\/wiki\/Page_cache\">cach\u00e9 de p\u00e1gina<\/a> de cualquier archivo legible, incluidos los binarios setuid. Esta corrupci\u00f3n podr\u00eda ser realizada por usuarios sin privilegios y podr\u00eda resultar en la ejecuci\u00f3n de c\u00f3digo con permisos de root.<\/p>\n<p>\u00abDebido a que el cach\u00e9 de la p\u00e1gina representa la versi\u00f3n en memoria de los ejecutables, modificarlo efectivamente altera los binarios en el momento de la ejecuci\u00f3n sin tocar el disco\u00bb, Wiz, propiedad de Google. <a href=\"https:\/\/www.wiz.io\/blog\/copyfail-cve-2026-31431-linux-privilege-escalation-vulnerability\">dicho<\/a>. \u00abEsto permite a los atacantes inyectar c\u00f3digo en binarios privilegiados (por ejemplo, \/usr\/bin\/su) y as\u00ed obtener privilegios de root\u00bb.<\/p>\n<p>La prevalencia de Linux en entornos de nube significa que la vulnerabilidad tiene un impacto significativo. Kaspersky, en su an\u00e1lisis de la falla, dijo que Copy Fail representa un riesgo grave para los entornos en contenedores, ya que Docker, LXC y Kubernetes \u00abotorgan a los procesos dentro de un contenedor acceso al subsistema AF_ALG si el m\u00f3dulo algif_aead est\u00e1 cargado en el kernel del host\u00bb de forma predeterminada.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEghoDE26FgLky8A3T71lR0GRkzBjTxqbZdp-G5G_kRTBCbQaW60UhmIY-VfC1aTgobxXXRwGXAfMnP3cI4EnfmSznAOob4Z304ms28JUyboPZOhNAiRz_HSIHUnnSiu6SAzw5GGpIVccgEbpHqzVU2VyqcrvrfyKII9YOkBy327xVVv6LEG7CvsaH46pW41\/s1700-e365\/ms-linux.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEghoDE26FgLky8A3T71lR0GRkzBjTxqbZdp-G5G_kRTBCbQaW60UhmIY-VfC1aTgobxXXRwGXAfMnP3cI4EnfmSznAOob4Z304ms28JUyboPZOhNAiRz_HSIHUnnSiu6SAzw5GGpIVccgEbpHqzVU2VyqcrvrfyKII9YOkBy327xVVv6LEG7CvsaH46pW41\/s1700-e365\/ms-linux.jpg\" alt=\"\" border=\"0\" data-original-height=\"542\" data-original-width=\"975\"\/><\/a><\/div>\n<p>\u00abCopy Fail plantea el riesgo de romper el aislamiento del contenedor y obtener control sobre la m\u00e1quina f\u00edsica\u00bb, dijo el proveedor de seguridad ruso. <a href=\"https:\/\/securelist.com\/tr\/copyfail-root-linux\/119634\/\">dicho<\/a>. \u00abAl mismo tiempo, la explotaci\u00f3n no requiere el uso de t\u00e9cnicas complejas, como condiciones de carrera o adivinaci\u00f3n de direcciones de memoria, lo que reduce la barrera de entrada para un atacante potencial\u00bb.<\/p>\n<p>\u00abDetectar el ataque es dif\u00edcil porque el exploit utiliza s\u00f3lo llamadas leg\u00edtimas al sistema, que son dif\u00edciles de distinguir del comportamiento normal de la aplicaci\u00f3n\u00bb.<\/p>\n<p>A la urgencia se suma la disponibilidad de una prueba de concepto (PoC) de exploit completamente funcional, y Kaspersky afirma que ya se han detectado versiones Go y Rust de la implementaci\u00f3n original de Python en repositorios de c\u00f3digo abierto. <\/p>\n<p>CISA no comparti\u00f3 ning\u00fan detalle sobre c\u00f3mo se est\u00e1 explotando la vulnerabilidad en la naturaleza. Sin embargo, el equipo de investigaci\u00f3n de seguridad de Microsoft Defender dijo que est\u00e1 \u00abviendo actividad de prueba preliminar que podr\u00eda resultar muy probablemente en una mayor explotaci\u00f3n de los actores de amenazas en los pr\u00f3ximos d\u00edas\u00bb.<\/p>\n<p>\u00abEl vector de ataque es local (AV:L) y requiere privilegios bajos sin interacci\u00f3n del usuario, lo que significa que cualquier usuario sin privilegios en un sistema vulnerable puede intentar explotarlo\u00bb, dice. <a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/05\/01\/cve-2026-31431-copy-fail-vulnerability-enables-linux-root-privilege-escalation\/\">agregado<\/a>. \u00abCr\u00edticamente, esta vulnerabilidad no se puede explotar de forma remota de forma aislada, pero adquiere un gran impacto cuando se encadena con un vector de acceso inicial como el acceso Secure Shell (SSH), la ejecuci\u00f3n de trabajos de CI maliciosos o puntos de apoyo de contenedores\u00bb.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El gigante tecnol\u00f3gico tambi\u00e9n ha detallado una posible ruta que los atacantes podr\u00edan tomar para explotar la vulnerabilidad:<\/p>\n<ul>\n<li>Realice un reconocimiento para identificar un host o contenedor de Linux que ejecute una versi\u00f3n del kernel susceptible de sufrir un error de copia.<\/li>\n<li>Prepare un peque\u00f1o activador de Python para usarlo en el punto final.<\/li>\n<li>Ejecute el exploit desde un contexto con pocos privilegios, ya sea como un usuario normal de Linux en un host o como un proceso contenedor comprometido sin capacidades especiales.<\/li>\n<li>El exploit realiza una sobrescritura controlada de 4 bytes en la cach\u00e9 de la p\u00e1gina del kernel, lo que da\u00f1a los datos confidenciales administrados por el kernel.<\/li>\n<li>El atacante escala su proceso a UID 0 y obtiene privilegios de root completos.<\/li>\n<\/ul>\n<p>Se ha recomendado a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 15 de mayo de 2026, ya que las distribuciones de Linux afectadas han impulsado las actualizaciones. Si la aplicaci\u00f3n de parches no es una opci\u00f3n inmediata, se recomienda a las organizaciones que deshabiliten la funci\u00f3n afectada, implementen el aislamiento de la red y apliquen controles de acceso. <\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el viernes agregado una falla de seguridad recientemente revelada que afecta a varias distribuciones de Linux a sus vulnerabilidades explotadas conocidas (KEV) cat\u00e1logo, citando evidencia de explotaci\u00f3n activa en la naturaleza. La vulnerabilidad, identificada como CVE-2026-31431 (puntuaci\u00f3n CVSS: 7,8), es un caso de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":731,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[68,339,405,100,2252,24,778,66,110,15,860],"class_list":["post-740","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-acceso","tag-activamente","tag-agrega","tag-cisa","tag-cve202631431","tag-cyberdefensa-mx","tag-error","tag-explotado","tag-kev","tag-linux","tag-raiz"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/740","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=740"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/740\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/731"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=740"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=740"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=740"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}