Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

Descubren otra vulnerabilidad en el kernel de Linux

vulnerabilidad en el kernel de Linux

Denominada "Bad Epoll", permite a usuarios sin privilegios obtener acceso root y afecta a Android

Una vulnerabilidad del kernel de Linux recientemente descubierta, denominada Bad Epoll (CVE-2026-46242), permite que un usuario común sin permisos especiales tome el control total de una máquina como administrador. Afecta a equipos de escritorio Linux, servidores y dispositivos Android, y ya existe una solución.

El error Epoll se encuentra en el mismo pequeño segmento de código del kernel donde el modelo de IA más potente de Anthropic, Mythos, encontró recientemente otro fallo.

La IA detectó un fallo, pero pasó por alto este. Un investigador, Jaeyoung Chung, lo descubrió y creó un ataque eficaz.

Cómo funciona el error

Epoll es una función estándar de Linux que permite a un programa monitorizar simultáneamente varios archivos o conexiones de red. Servidores, servicios de red y navegadores web dependen de ella. No se puede desactivar.

Bad Epoll es un error de "uso de memoria liberada". Dos partes del kernel intentan liberar el mismo objeto interno simultáneamente. Una libera la memoria mientras la otra aún está escribiendo en ella. Esta breve colisión permite a un atacante corromper la memoria del kernel y, posteriormente, obtener acceso de administrador desde una cuenta normal.

La clave está en el momento preciso. La ventana donde convergen las dos rutas tiene de ancho apenas seis instrucciones de máquina, por lo que un intento aleatorio casi nunca cae dentro de ella. El exploit de Chung amplía esa ventana y reintenta sin fallar, alcanzando el acceso de administrador en aproximadamente el 99% de los casos en los sistemas probados.

Bad Epoll

Dos cosas lo hacen más peligroso: según él, puede activarse desde dentro del entorno aislado de renderizado de Chrome, que bloquea casi todos los demás errores del kernel, y puede llegar a Android, algo que no pueden hacer la mayoría de los errores de privilegios de Linux.

Chung presentó la vulnerabilidad como un fallo de día cero al programa kernelCTF de Google, y los detalles técnicos completos se encuentran en su informe público. No hay indicios de que se haya utilizado en ataques reales: al momento de escribir esto, no figura en la lista de Vulnerabilidades Explotadas Conocidas de CISA, y el único código funcional es la prueba de concepto de kernelCTF. Aún se está desarrollando una versión para Android de la vulnerabilidad.

Ambos fallos se remontan a un único cambio realizado en el código de epoll en 2023. Chung afirma que Mythos descubrió el primero de los dos, ahora identificado como CVE-2026-43074, y que la solución se implementó a principios de 2026.

Anthropic ha declarado por separado que Mythos descubrió fallos de escalada de privilegios en el kernel de Linux, aunque no ha vinculado públicamente ese trabajo con Bad Epoll. Encontrar el primero fue un logro importante, ya que los fallos de condición de carrera son notoriamente difíciles de detectar.

Entonces, ¿por qué la misma IA no detectó el otro error? Chung ofrece dos posibles razones y aclara que nadie puede estar seguro.

En primer lugar, el margen de tiempo es muy reducido, por lo que resulta difícil visualizar la secuencia exacta de eventos incluso mientras se examina el código.
En segundo lugar, hay poca evidencia en tiempo de ejecución.

Una vez corregido el primer error, el fallo de memoria de Bad Epoll normalmente no activa KASAN, el principal detector de errores del kernel, por lo que nada indica que algo anda mal.

Epoll no se puede desactivar, por lo que no hay solución alternativa. Aplica la confirmación a6dc643c6931 del repositorio principal o instala la versión compatible con tu distribución cuando esté disponible. Los kernels compilados en la versión 6.4 o posterior se verán afectados a menos que ya cuenten con la corrección.

Los kernels más antiguos basados ​​en la versión 6.1, incluidos algunos teléfonos Android como el Pixel 8, no lo son, porque el error llegó en la versión 6.4.

Jesus_Caceres