
Qualys descubrió múltiples vulnerabilidades en el código principal de AppArmor de Linux. Se conocen como CrackArmor y aún no se han asignado los ID de CVE. Todas las vulnerabilidades requieren acceso de usuarios locales sin privilegios. Estas vulnerabilidades van desde denegación de servicio hasta fuga de información de la memoria central, eliminación de controles de seguridad y escalada local de privilegios al usuario root. Las versiones de Ubuntu se ven afectadas de manera diferente y se detallan en las secciones correspondientes a continuación.
El equipo central de Canonical ofrece correcciones principales de Linux como actualizaciones de seguridad para las versiones compatibles de Ubuntu. Además, nuestro equipo de seguridad ha proporcionado mitigaciones del espacio de usuario en forma de actualizaciones de seguridad para todas las versiones de Ubuntu afectadas. Nuestra recomendación es que aplique mitigaciones de espacio de usuario y actualizaciones de seguridad principales de Linux.
AppArmor es un módulo de seguridad de Linux de control de acceso obligatorio (MAC) que proporciona una capa adicional de seguridad en los sistemas Ubuntu y complementa el modelo tradicional de control de acceso discrecional (DAC). Además de estar habilitado de forma predeterminada en las versiones de Ubuntu, AppArmor también lo utilizan otras distribuciones de Linux.
Resumen de vulnerabilidad
Este blog resume las vulnerabilidades de seguridad reportadas en el código principal de AppArmor Linux y las aplicaciones sudo, así como el comportamiento inseguro en la utilidad su que podría ayudar a explotar las vulnerabilidades principales de AppArmor. La siguiente tabla resume estas cuestiones:
| embalar | describir | ID CVE |
| Sistema operativo | Todas las vulnerabilidades de AppArmor existen en el núcleo de Linux. En las implementaciones de host, estas vulnerabilidades dependen de un problema básico de «proxy caótico» para explotar, que es una de las vulnerabilidades de AppArmor. Hay actualizaciones de seguridad disponibles para algunas versiones afectadas. | Aún no se ha asignado ningún CVE. Estos se llaman CrackArmor. Seguimiento como Error de la plataforma de lanzamiento n.º 2143853 |
| sudo sudo LDAP | Existe una vulnerabilidad en la utilidad sudo que, cuando se combina con las otras vulnerabilidades descritas aquí, podría provocar una escalada de privilegios locales en escenarios de implementación de host. Las actualizaciones de seguridad se aplican a todas las versiones afectadas. | No hay CVE asignado, rastreado como Error de la plataforma de lanzamiento n.º 2143042 |
| UtilidadesLinux | La utilidad su en el paquete util-linux muestra un comportamiento inseguro, lo que facilita la explotación de las vulnerabilidades de AppArmor en escenarios de implementación de host. Las actualizaciones de seguridad que fortalecen la utilidad su están disponibles para todas las versiones afectadas. | Esto no es una vulnerabilidad y por lo tanto no recibe un identificador CVE. Seguimiento como Error de la plataforma de lanzamiento n.º 2143850 |
El artículo de la base de conocimientos sobre vulnerabilidades contiene una descripción detallada de la vulnerabilidad y las mitigaciones proporcionadas a través de las actualizaciones de seguridad.
Situación/Evaluación de Impacto
Implementación de cargas de trabajo sin contenedores
Los ataques a hosts que no ejecutan cargas de trabajo de contenedor requieren la cooperación de una aplicación privilegiada, como un binario setuid. La existencia de un sistema de orquestación de contenedores que no ejecuta contenedores no crea en sí misma una oportunidad de explotación. El equipo de Qualys ha identificado que el comportamiento de la utilidad su permite la explotación. Esto solo puede ser activado por un usuario sin privilegios que haya establecido una contraseña; un usuario del sistema sin privilegios no puede llamar exitosamente a su sin acceso a la contraseña de la cuenta y, por lo tanto, no puede desencadenar la vulnerabilidad. En ausencia de dichas aplicaciones privilegiadas que cooperen, la vulnerabilidad solo puede ser provocada por un usuario privilegiado (root).
Qualys descubrió una vulnerabilidad no relacionada en sudo que puede activarse mediante la función de notificación por correo electrónico. Cuando se vincula a una vulnerabilidad de AppArmor y una aplicación con privilegios bajos, esta vulnerabilidad puede permitir la escalada de privilegios locales. sudo-rs es una anulación de sudo en Rust que viene lista para usar en Ubuntu Questing Quokka (25.10) y versiones posteriores, y no se ve afectada debido a una decisión de diseño de no enviar notificaciones por correo electrónico.
El equipo de seguridad de Ubuntu ha preparado actualizaciones de seguridad para su (en el paquete util-linux) y sudo. Sus parches de seguridad deben considerarse una medida de mitigación y le recomendamos encarecidamente que aplique adicionalmente las actualizaciones de seguridad principales de Linux lo antes posible.
Implementación de contenedores
Una vulnerabilidad central de AppArmor Linux podría ser explotada por una aplicación de espacio de usuario privilegiado sin cooperación en una implementación de contenedor que podría ejecutar una imagen de contenedor potencialmente maliciosa controlada por un atacante. En teoría, esto podría permitir escenarios de fuga de contenedores, aunque esto no se ha demostrado en la práctica en el momento de escribir este artículo.
El equipo de seguridad de Ubuntu recomienda encarecidamente aplicar las actualizaciones de seguridad principales de Linux como única solución disponible.
Las siguientes secciones explican cómo se ven afectadas las diferentes versiones de Ubuntu y las correcciones o mitigaciones asociadas.
Actualizaciones de seguridad principales de Linux
La actualización de seguridad principal de Linux resuelve todas las vulnerabilidades de AppArmor descubiertas por Qualys.
Todas las versiones compatibles de Ubuntu se ven afectadas por una vulnerabilidad básica de «proxy ofuscado». No existe una combinación de vulnerabilidades en Trusty Tahr (14.04 LTS) o Xenial Xerus (16.04 LTS) que conduzca a escenarios de escalada de privilegios locales y escape de contenedores.
Cómo comprobar si estás afectado
En su sistema, ejecute el siguiente comando para obtener la versión del núcleo que se está ejecutando actualmente y compare la versión que aparece en la tabla a continuación.
uname -rSe puede obtener una lista de los paquetes principales instalados usando el siguiente comando:
dpkg -l 'linux-image*' | grep ^iiPuede comparar la versión instalada de una variante principal específica con la tabla de versiones para cada versión proporcionada en el artículo de la base de conocimientos sobre vulnerabilidades.
como resolver
Tenga en cuenta que las imágenes principales de Linux están actualmente disponibles en los archivos de Ubuntu. Le recomendamos que actualice todos los paquetes a medida que se publiquen:
sudo apt update && sudo apt upgradeSi esto no es posible y el kernel de Linux se instaló mediante metapaquetes, puede apuntar a sus actualizaciones directamente:
sudo apt update
dpkg-query -W -f '${source:Package}\t${binary:Package}\n' | awk '$1 ~ "^linux-meta" { print $2 }' | xargs sudo apt install --only-upgradeDespués de instalar las actualizaciones de seguridad para el núcleo de Linux, es necesario reiniciar:
sudo rebootUbuntu Xenial Xerus (16.04 LTS) y versiones superiores habilitan la función de actualización desatendida de forma predeterminada. Este servicio:
- Se aplican nuevas actualizaciones de seguridad automáticamente cada 24 horas.
- Si esta función está habilitada, los parches anteriores se aplicarán automáticamente dentro de las 24 horas posteriores a su disponibilidad, pero aún así será necesario reiniciar.
actualizaciones de seguridad sudo
La actualización de seguridad de la suite sudo resuelve una vulnerabilidad sudo no relacionada que se puede vincular a una vulnerabilidad de AppArmor para facilitar la escalada de privilegios locales.
Cómo comprobar si estás afectado
Para obtener la versión de un paquete sudo instalado, ejecute el siguiente comando:
dpkg -l 'sudo*' | grep ^iiLa siguiente tabla enumera las versiones fijas de los paquetes sudo para todas las versiones compatibles de Ubuntu:
| liberar | embalar | versión fija |
| Explorar quokkas (25.10) | sudo | 1.9.17p2-1ubuntu1.1 |
| sudo LDAP | 1.9.17p2-1ubuntu1.1 | |
| sudo-rs | no afectado | |
| Oso Hormiguero Noble (24.04 LTS) | sudo | 1.9.15p5-3ubuntu5.24.04.2 |
| sudo LDAP | 1.9.15p5-3ubuntu5.24.04.2 | |
| Mermelada de Medusas (22.04 LTS) | sudo | 1.9.9-1ubuntu2.6 |
| sudo LDAP | 1.9.9-1ubuntu2.6 | |
| Nido de enfoque (20,04 LTS) | sudo | no afectado |
| sudo LDAP | no afectado | |
| Castor biónico (18,04 LTS) | sudo | no afectado |
| sudo LDAP | no afectado | |
| Zelus mayor(16.05 LTS) | sudo | no afectado |
| sudo LDAP | no afectado | |
| Tal confiable (14.04 LTS) | sudo | no afectado |
| sudo LDAP | no afectado |
como resolver
Le recomendamos que actualice todos los paquetes:
sudo apt update && sudo apt upgradeSi esto no es posible, las mitigaciones del espacio de usuario de sudo se pueden instalar directamente y aplicar sin necesidad de reiniciar:
sudo apt update
sudo apt install sudoUbuntu Xenial Xerus (16.04 LTS) y versiones superiores habilitan la función de actualización desatendida de forma predeterminada. Este servicio:
- Se aplican nuevas actualizaciones de seguridad automáticamente cada 24 horas.
- Si esta función está habilitada, los parches anteriores se aplicarán automáticamente dentro de las 24 horas posteriores a su disponibilidad.
actualizaciones de seguridad de util-linux
Una actualización de seguridad del paquete util-linux refuerza la utilidad su para evitar que se utilice para explotar las vulnerabilidades de AppArmor.
Cómo comprobar si estás afectado
Para obtener la versión instalada del paquete de software util-linux, ejecute el siguiente comando:
dpkg -l util-linuxLa siguiente tabla enumera las versiones fijas de los paquetes sudo para todas las versiones compatibles de Ubuntu:
| liberar | embalar | versión fija |
| Explorar quokkas (25.10) | UtilidadesLinux | 2.41-4ubuntu4.2 |
| Oso Hormiguero Noble (24.04 LTS) | UtilidadesLinux | 2.39.3-9ubuntu6.5 |
| Mermelada de Medusas (22.04 LTS) | UtilidadesLinux | 2.37.2-4ubuntu3.5 |
| Nido de enfoque (20,04 LTS) | UtilidadesLinux | 2.34-0.1ubuntu9.6+esm1 |
| Castor biónico (18,04 LTS) | UtilidadesLinux | no afectado |
| Zelus mayor(16.05 LTS) | utilidadliux | no afectado |
| Tal confiable (14.04 LTS) | utilidadliux | no afectado |
como resolver
Le recomendamos que actualice todos los paquetes:
sudo apt update && sudo apt upgradeSi esto no es posible, las mitigaciones de espacio de usuario de util-linux se pueden instalar directamente y aplicar sin necesidad de reiniciar:
sudo apt update
sudo apt install util-linuxUbuntu Xenial Xerus (16.04 LTS) y versiones superiores habilitan la función de actualización desatendida de forma predeterminada. Este servicio:
- Se aplican nuevas actualizaciones de seguridad automáticamente cada 24 horas.
- Si esta función está habilitada, los parches anteriores se aplicarán automáticamente dentro de las 24 horas posteriores a su disponibilidad.
Expresiones de gratitud
Nos gustaría agradecer a Qualys por sus excelentes informes y por su colaboración con el equipo de AppArmor, el equipo de Canonical Core, el equipo de seguridad de Ubuntu, el equipo de seguridad de Linux Core y otras distribuciones de Linux para coordinar las divulgaciones de vulnerabilidades.
Artículo de la base de conocimientos sobre vulnerabilidades de Ubuntu
Boletín de seguridad de Qualys CrackArmor









