Noticias

Mitigación de la vulnerabilidad de elevación de privilegios locales centrales de Fragnesia Linux

El 13 de mayo de 2026 se reveló públicamente una vulnerabilidad de escalada de privilegios locales (LPE) que afecta al núcleo de Linux. La vulnerabilidad no tiene un ID CVE publicado, pero se conoce como «Fragnesia». Esta vulnerabilidad afecta a múltiples distribuciones de Linux, incluidas todas las versiones de Ubuntu. Los componentes afectados son módulos centrales de Linux que brindan soporte para ESP (Protocolo de seguridad de encapsulación), uno de los protocolos utilizados para IPsec (Protocolo de seguridad de Internet). Estos son los mismos módulos centrales de Linux afectados por una de las vulnerabilidades de Dirty Frag. Por lo tanto, las mitigaciones descritas en la actualización de la vulnerabilidad Dirty Frag también brindan protección contra Fragnesia porque deshabilitan los módulos principales de Linux afectados.

A esta vulnerabilidad no se le asignó una puntuación CVSS lista CVE o enfermedad vascular visceralpero la evaluación de Canonical mostró una puntuación CVSS 3.1 de 7,8, correspondiente a una gravedad ALTA.

Este artículo describe medidas de mitigación para desactivar las modificaciones afectadas. Estas mitigaciones se pueden aplicar hasta que se lance el paquete principal de Linux que implemente los parches recomendados.

Influencia

Implementación de cargas de trabajo sin contenedores

En hosts que no ejecutan cargas de trabajo de contenedor, esta vulnerabilidad podría permitir que un usuario local escale privilegios al usuario raíz. Los exploits publicados se ejecutaron en dichas implementaciones.

Implementación de contenedores

En implementaciones de contenedores donde se pueden ejecutar cargas de trabajo arbitrarias de terceros, esta vulnerabilidad puede facilitar escenarios de escape de contenedores además de la escalada de privilegios nativos en el host. Aún no se ha publicado una vulnerabilidad de prueba de concepto para el escape de contenedores.

Mitigar el riesgo de regresión

Esta mitigación deshabilita el módulo principal utilizado para IPsec ESP. Si una implementación de IPsec utiliza estas modificaciones, habilitar la mitigación afectará la funcionalidad. Estos son comunes en implementaciones de VPN como StrongSwan.

Versiones afectadas

Una vez que estén disponibles, las correcciones de vulnerabilidades se distribuirán a través de paquetes de imágenes principales de Linux. Mientras tanto, las mitigaciones para los módulos afectados se pueden desactivar aplicando las siguientes instrucciones. Una vez que se actualiza el núcleo, no se requiere mitigación.

Tenga en cuenta que si ha aplicado previamente las mitigaciones descritas para Dirty Frag, su sistema no se verá afectado por Fragnesia.

liberarNombre del paqueteversión fija
Tal confiable (14.04 LTS)Sistema operativoartificial
Zelus mayor (16,04 LTS)Sistema operativoartificial
Castor biónico (18,04 LTS)Sistema operativoartificial
Nido de enfoque (20,04 LTS)Sistema operativoartificial
Mermelada de Medusas (22.04 LTS)Sistema operativoartificial
Oso Hormiguero Noble (24.04 LTS)Sistema operativoartificial
Explorar quokkas (25.10)Sistema operativoartificial
Mapache resuelto (26,04 LTS)Sistema operativoartificial

Cómo comprobar si estás afectado

Todas las versiones de la tabla anterior se ven afectadas a menos que se haya aplicado previamente la mitigación de Dirty Frag.

Mitigación manual

Estas mitigaciones evitan que se carguen las modificaciones principales afectadas. Esto requiere tres pasos:

  1. Evite la carga futura de modificaciones.
  2. Desinstala el mod.
  3. Compruebe si el paso 2 fue exitoso; si no, reinicie el sistema.

El mismo mod está bloqueado por la mitigación Dirty Frag. Aplicar estas dos mitigaciones no causará ningún problema, pero no es necesario. Sin embargo, le recomendamos que mantenga sus mitigaciones hasta que las actualizaciones de seguridad principales de Linux que aborden estas dos vulnerabilidades estén disponibles e instaladas.

Paso 1: bloquea el mod:

Bloquear mods creando uno /etc/modprobe.d/fragnesia.conf documento:

echo "install esp4 /bin/false" | sudo tee /etc/modprobe.d/fragnesia.conf
echo "install esp6 /bin/false" | sudo tee -a /etc/modprobe.d/fragnesia.conf

Regenere la imagen initramfs para evitar la carga de módulos durante el inicio temprano:

sudo update-initramfs -u -k all

Paso 2: desinstala el mod:

Descargar mods (si ya están cargados):

sudo rmmod esp4 esp6 2>/dev/null 

Paso 3: confirme que el módulo no se está cargando:

Comprueba si el mod todavía está cargado:

grep -qE '^(esp4|esp6) ' /proc/modules && echo "Affected modules are loaded" || echo "Affected modules are NOT loaded"

Si las acciones anteriores indican que el mod no se está cargando, no es necesario realizar ninguna otra acción. Sin embargo, si una aplicación utiliza estas modificaciones, es posible que no sea posible desinstalarlas. En estos casos, un reinicio del sistema los bloqueará forzosamente, pero afectará a la aplicación:

sudo reboot

Una vez que la actualización principal esté disponible e instalada, se puede eliminar la mitigación:

sudo rm /etc/modprobe.d/fragnesia.conf
sudo update-initramfs -u -k all

Tenga en cuenta que para restaurar la disponibilidad de IPsec, se debe permitir que se cargue el módulo ESP. Esto significa que la mitigación de Fragnesia descrita aquí, así como la mitigación de Dirty Frag, deben eliminarse para restaurar la disponibilidad de IPsec.

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba