
El 13 de mayo de 2026 se reveló públicamente una vulnerabilidad de escalada de privilegios locales (LPE) que afecta al núcleo de Linux. La vulnerabilidad no tiene un ID CVE publicado, pero se conoce como «Fragnesia». Esta vulnerabilidad afecta a múltiples distribuciones de Linux, incluidas todas las versiones de Ubuntu. Los componentes afectados son módulos centrales de Linux que brindan soporte para ESP (Protocolo de seguridad de encapsulación), uno de los protocolos utilizados para IPsec (Protocolo de seguridad de Internet). Estos son los mismos módulos centrales de Linux afectados por una de las vulnerabilidades de Dirty Frag. Por lo tanto, las mitigaciones descritas en la actualización de la vulnerabilidad Dirty Frag también brindan protección contra Fragnesia porque deshabilitan los módulos principales de Linux afectados.
A esta vulnerabilidad no se le asignó una puntuación CVSS lista CVE o enfermedad vascular visceralpero la evaluación de Canonical mostró una puntuación CVSS 3.1 de 7,8, correspondiente a una gravedad ALTA.
Este artículo describe medidas de mitigación para desactivar las modificaciones afectadas. Estas mitigaciones se pueden aplicar hasta que se lance el paquete principal de Linux que implemente los parches recomendados.
Influencia
Implementación de cargas de trabajo sin contenedores
En hosts que no ejecutan cargas de trabajo de contenedor, esta vulnerabilidad podría permitir que un usuario local escale privilegios al usuario raíz. Los exploits publicados se ejecutaron en dichas implementaciones.
Implementación de contenedores
En implementaciones de contenedores donde se pueden ejecutar cargas de trabajo arbitrarias de terceros, esta vulnerabilidad puede facilitar escenarios de escape de contenedores además de la escalada de privilegios nativos en el host. Aún no se ha publicado una vulnerabilidad de prueba de concepto para el escape de contenedores.
Mitigar el riesgo de regresión
Esta mitigación deshabilita el módulo principal utilizado para IPsec ESP. Si una implementación de IPsec utiliza estas modificaciones, habilitar la mitigación afectará la funcionalidad. Estos son comunes en implementaciones de VPN como StrongSwan.
Versiones afectadas
Una vez que estén disponibles, las correcciones de vulnerabilidades se distribuirán a través de paquetes de imágenes principales de Linux. Mientras tanto, las mitigaciones para los módulos afectados se pueden desactivar aplicando las siguientes instrucciones. Una vez que se actualiza el núcleo, no se requiere mitigación.
Tenga en cuenta que si ha aplicado previamente las mitigaciones descritas para Dirty Frag, su sistema no se verá afectado por Fragnesia.
| liberar | Nombre del paquete | versión fija |
| Tal confiable (14.04 LTS) | Sistema operativo | artificial |
| Zelus mayor (16,04 LTS) | Sistema operativo | artificial |
| Castor biónico (18,04 LTS) | Sistema operativo | artificial |
| Nido de enfoque (20,04 LTS) | Sistema operativo | artificial |
| Mermelada de Medusas (22.04 LTS) | Sistema operativo | artificial |
| Oso Hormiguero Noble (24.04 LTS) | Sistema operativo | artificial |
| Explorar quokkas (25.10) | Sistema operativo | artificial |
| Mapache resuelto (26,04 LTS) | Sistema operativo | artificial |
Cómo comprobar si estás afectado
Todas las versiones de la tabla anterior se ven afectadas a menos que se haya aplicado previamente la mitigación de Dirty Frag.
Mitigación manual
Estas mitigaciones evitan que se carguen las modificaciones principales afectadas. Esto requiere tres pasos:
- Evite la carga futura de modificaciones.
- Desinstala el mod.
- Compruebe si el paso 2 fue exitoso; si no, reinicie el sistema.
El mismo mod está bloqueado por la mitigación Dirty Frag. Aplicar estas dos mitigaciones no causará ningún problema, pero no es necesario. Sin embargo, le recomendamos que mantenga sus mitigaciones hasta que las actualizaciones de seguridad principales de Linux que aborden estas dos vulnerabilidades estén disponibles e instaladas.
Paso 1: bloquea el mod:
Bloquear mods creando uno /etc/modprobe.d/fragnesia.conf documento:
echo "install esp4 /bin/false" | sudo tee /etc/modprobe.d/fragnesia.conf
echo "install esp6 /bin/false" | sudo tee -a /etc/modprobe.d/fragnesia.confRegenere la imagen initramfs para evitar la carga de módulos durante el inicio temprano:
sudo update-initramfs -u -k allPaso 2: desinstala el mod:
Descargar mods (si ya están cargados):
sudo rmmod esp4 esp6 2>/dev/null Paso 3: confirme que el módulo no se está cargando:
Comprueba si el mod todavía está cargado:
grep -qE '^(esp4|esp6) ' /proc/modules && echo "Affected modules are loaded" || echo "Affected modules are NOT loaded"Si las acciones anteriores indican que el mod no se está cargando, no es necesario realizar ninguna otra acción. Sin embargo, si una aplicación utiliza estas modificaciones, es posible que no sea posible desinstalarlas. En estos casos, un reinicio del sistema los bloqueará forzosamente, pero afectará a la aplicación:
sudo rebootUna vez que la actualización principal esté disponible e instalada, se puede eliminar la mitigación:
sudo rm /etc/modprobe.d/fragnesia.conf
sudo update-initramfs -u -k allTenga en cuenta que para restaurar la disponibilidad de IPsec, se debe permitir que se cargue el módulo ESP. Esto significa que la mitigación de Fragnesia descrita aquí, así como la mitigación de Dirty Frag, deben eliminarse para restaurar la disponibilidad de IPsec.








