Noticias

Mitigación de vulnerabilidad de escalada de privilegios locales centrales de Dirty Frag Linux

El 7 de mayo de 2026 se revelaron públicamente dos vulnerabilidades de escalada de privilegios locales (LPE) que afectan al núcleo de Linux. Una de las vulnerabilidades tiene el ID: CVE-2026-43284. Hay otro ID CVE pendiente. Ambos se denominan «basura sucia». Los componentes afectados son módulos centrales de Linux. La primera vulnerabilidad afecta a los módulos que brindan soporte para ESP (Encapsulating Security Protocol), uno de los protocolos utilizados para IPsec (Internet Protocol Security). La segunda vulnerabilidad afecta a los módulos que brindan soporte para RxRPC, el protocolo utilizado en el sistema de archivos distribuido AFS (Andrew File System). Estas vulnerabilidades afectan a múltiples distribuciones de Linux, incluidas todas las versiones de Ubuntu.

A estas vulnerabilidades no se les asigna una puntuación CVSS en el manifiesto CVE o NVD, pero Canonical las evaluó con una puntuación CVSS 3.1 de 7,8, que corresponde a una gravedad alta.

Esta publicación describe las medidas de mitigación para deshabilitar las modificaciones afectadas y se puede aplicar cuando se lanza un paquete principal de Linux que implementa el parche recomendado.

Influencia

Implementación de cargas de trabajo sin contenedores

En hosts que no ejecutan cargas de trabajo de contenedor, esta vulnerabilidad podría permitir que un usuario local escale privilegios al usuario raíz. Los exploits publicados se ejecutaron en dichas implementaciones.

Implementación de contenedores

En implementaciones de contenedores donde se pueden ejecutar cargas de trabajo arbitrarias de terceros, esta vulnerabilidad puede facilitar escenarios de escape de contenedores además de la escalada de privilegios nativos en el host. Aún no se ha publicado una vulnerabilidad de prueba de concepto para el escape de contenedores.

Mitigar el riesgo de regresión

Estas mitigaciones desactivan los módulos principales para IPsec ESP y RxRPC respectivamente. Si alguna de las siguientes partes utiliza estas mitigaciones, la funcionalidad se verá afectada:

  • Implementación de IPsec. Estos son comunes en implementaciones de VPN como StrongSwan.
  • Otra aplicación para AFS (Andrew File System) o RxRPC.

Dado que estas vulnerabilidades son independientes, solo desactive esp4/esp6 Módulos o solo rxrpc Las modificaciones harán que otras modificaciones sean explotables.

Versiones afectadas

La solución a la vulnerabilidad se distribuirá a través del paquete de imagen principal de Linux. Se pueden aplicar mitigaciones para desactivar las modificaciones afectadas siguiendo las instrucciones a continuación. Una vez que se actualiza el núcleo, no se requiere mitigación.

liberarNombre del paqueteversión fija
Tal confiable (14.04 LTS)Sistema operativoartificial
Zelus mayor (16,04 LTS)Sistema operativoartificial
Castor biónico (18,04 LTS)Sistema operativoartificial
Nido de enfoque (20,04 LTS)Sistema operativoartificial
Mermelada de Medusas (22.04 LTS)Sistema operativoartificial
Oso hormiguero noble (24,04 LTS)Sistema operativoartificial
Explorar quokkas (25.10)Sistema operativoartificial
Mapache resuelto (26,04 LTS)Sistema operativoartificial

Cómo comprobar si estás afectado

Todas las versiones de la tabla anterior se ven afectadas.

Mitigación manual

Estas mitigaciones evitan que se carguen las modificaciones principales afectadas. Esto requiere tres pasos:

  1. Evite la carga futura de modificaciones.
  2. Desinstala el mod.
  3. Compruebe si el paso 2 fue exitoso; si no, reinicie el sistema.

Paso 1: bloquea el mod:

Bloquear mods creando uno /etc/modprobe.d/dirty-frag.conf documento:

echo "install esp4 /bin/false" | sudo tee /etc/modprobe.d/dirty-frag.conf
echo "install esp6 /bin/false" | sudo tee -a /etc/modprobe.d/dirty-frag.conf
echo "install rxrpc /bin/false" | sudo tee -a /etc/modprobe.d/dirty-frag.conf

Regenere la imagen initramfs para evitar la carga de módulos durante el inicio temprano:

sudo update-initramfs -u -k all

Paso 2: desinstala el mod:

Descargar mods (si ya están cargados):

sudo rmmod esp4 esp6 rxrpc 2>/dev/null 

Paso 3: confirme que el módulo no se está cargando:

Comprueba si el mod todavía está cargado:

grep -qE '^(esp4|esp6|rxrpc) ' /proc/modules && echo "Affected modules are loaded" || echo "Affected modules are NOT loaded"

Si las acciones anteriores indican que el mod no se está cargando, no es necesario realizar ninguna otra acción. Sin embargo, si una aplicación utiliza estas modificaciones, es posible que no sea posible desinstalarlas. En estos casos, un reinicio del sistema los bloqueará forzosamente, pero afectará a la aplicación:

sudo reboot

Deshabilitar la mitigación

Una vez que la actualización principal esté disponible e instalada, se puede eliminar la mitigación:

sudo rm /etc/modprobe.d/dirty-frag.conf
sudo update-initramfs -u -k all

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba