Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

Nueva vulnerabilidad de Linux permite el acceso como administrador en las principales distribuciones

acceso root en Linux

Denominada 'Copy Fail (Error de copia)', puede activar el acceso de forma fiable

Investigadores de ciberseguridad han revelado detalles de una vulnerabilidad de escalada de privilegios locales (LPE, por sus siglas en inglés) en Linux que podría permitir que un usuario local sin privilegios obtenga acceso de administrador (root).

La vulnerabilidad de alta gravedad identificada como CVE-2026-31431 (puntuación CVSS: 7,8) ha sido denominada con el nombre en clave Copy Fail por Xint.io y Theori.

"Un usuario local sin privilegios puede escribir cuatro bytes controlados en la caché de páginas de cualquier archivo legible en un sistema Linux y usar eso para obtener acceso de administrador", dijeron los equipos de investigación de vulnerabilidades de Xint.io y Theori.

En esencia, la vulnerabilidad se debe a un fallo lógico en el subsistema criptográfico del kernel de Linux, concretamente en el módulo algif_aead. El problema se introdujo en una modificación del código fuente realizada en agosto de 2017.

La explotación exitosa de esta vulnerabilidad podría permitir que un simple script de Python de 732 bytes edite un binario setuid y obtenga acceso de administrador en prácticamente todas las distribuciones de Linux lanzadas desde 2017, incluidas Amazon Linux, RHEL, SUSE y Ubuntu. El exploit de Python consta de cuatro pasos:

• Abre un socket AF_ALG y enlaza con authencesn(hmac(sha256),cbc(aes)).
• Construye la carga útil del shellcode.
• Activa la operación de escritura en la copia en caché del kernel de "/usr/bin/su".
• Llama a execve("/usr/bin/su") para cargar el shellcode inyectado y ejecutarlo como root.

Si bien la vulnerabilidad no es explotable de forma aislada, un usuario local sin privilegios puede obtener acceso de administrador simplemente corrompiendo la caché de páginas de un binario setuid. Esta misma técnica también tiene repercusiones entre contenedores, ya que la caché de páginas se comparte entre todos los procesos del sistema.

En respuesta a la divulgación, las distribuciones de Linux han publicado sus propios avisos:

Amazon Linux
Debian
Red Hat Enterprise Linux
SUSE
Ubuntu

Copy Fail tiene ecos en Dirty Pipe (CVE-2022-0847), otra vulnerabilidad LPE del kernel de Linux que podría permitir a usuarios sin privilegios insertar datos en la caché de páginas de archivos de solo lectura y, en última instancia, sobrescribir archivos confidenciales en el sistema para lograr la ejecución de código.

"Copy Fail pertenece a la misma clase de operación primitiva, pero en un subsistema diferente", afirmó David Brumley, de Bugcrowd.

"La optimización in situ de 2017 en algif_aead permite que una página de la caché de páginas termine en la lista dispersa de destinos escribibles del kernel para una operación AEAD enviada a través de un socket AF_ALG. Un proceso sin privilegios puede entonces usar splice() en ese socket y completar una pequeña escritura dirigida en la caché de páginas de un archivo que no le pertenece".

Lo que hace peligrosa esta vulnerabilidad es que puede activarse de forma fiable y no requiere ninguna condición de carrera ni desplazamiento del kernel. Además, el mismo exploit funciona en distintas distribuciones.

"Esta vulnerabilidad es única porque tiene cuatro propiedades que casi nunca aparecen juntas: es portátil, pequeña, sigilosa y se produce entre contenedores", dijo en el comunicado un portavoz de Xint.io. "Permite que cualquier cuenta de usuario, por muy básica que sea, aumente sus privilegios hasta obtener acceso de administrador completo. Además, permite eludir el aislamiento de procesos (sandboxing) y funciona en todas las versiones y distribuciones de Linux".

Jesus_Caceres