
El 7 de mayo de 2026 se revelaron públicamente dos vulnerabilidades de escalada de privilegios locales (LPE) que afectan al núcleo de Linux. Una de las vulnerabilidades tiene el ID: CVE-2026-43284. Hay otro ID CVE pendiente. Ambos se denominan «basura sucia». Los componentes afectados son módulos centrales de Linux. La primera vulnerabilidad afecta a los módulos que brindan soporte para ESP (Encapsulating Security Protocol), uno de los protocolos utilizados para IPsec (Internet Protocol Security). La segunda vulnerabilidad afecta a los módulos que brindan soporte para RxRPC, el protocolo utilizado en el sistema de archivos distribuido AFS (Andrew File System). Estas vulnerabilidades afectan a múltiples distribuciones de Linux, incluidas todas las versiones de Ubuntu.
A estas vulnerabilidades no se les asigna una puntuación CVSS en el manifiesto CVE o NVD, pero Canonical las evaluó con una puntuación CVSS 3.1 de 7,8, que corresponde a una gravedad alta.
Esta publicación describe las medidas de mitigación para deshabilitar las modificaciones afectadas y se puede aplicar cuando se lanza un paquete principal de Linux que implementa el parche recomendado.
Influencia
Implementación de cargas de trabajo sin contenedores
En hosts que no ejecutan cargas de trabajo de contenedor, esta vulnerabilidad podría permitir que un usuario local escale privilegios al usuario raíz. Los exploits publicados se ejecutaron en dichas implementaciones.
Implementación de contenedores
En implementaciones de contenedores donde se pueden ejecutar cargas de trabajo arbitrarias de terceros, esta vulnerabilidad puede facilitar escenarios de escape de contenedores además de la escalada de privilegios nativos en el host. Aún no se ha publicado una vulnerabilidad de prueba de concepto para el escape de contenedores.
Mitigar el riesgo de regresión
Estas mitigaciones desactivan los módulos principales para IPsec ESP y RxRPC respectivamente. Si alguna de las siguientes partes utiliza estas mitigaciones, la funcionalidad se verá afectada:
- Implementación de IPsec. Estos son comunes en implementaciones de VPN como StrongSwan.
- Otra aplicación para AFS (Andrew File System) o RxRPC.
Dado que estas vulnerabilidades son independientes, solo desactive esp4/esp6 Módulos o solo rxrpc Las modificaciones harán que otras modificaciones sean explotables.
Versiones afectadas
La solución a la vulnerabilidad se distribuirá a través del paquete de imagen principal de Linux. Se pueden aplicar mitigaciones para desactivar las modificaciones afectadas siguiendo las instrucciones a continuación. Una vez que se actualiza el núcleo, no se requiere mitigación.
| liberar | Nombre del paquete | versión fija |
| Tal confiable (14.04 LTS) | Sistema operativo | artificial |
| Zelus mayor (16,04 LTS) | Sistema operativo | artificial |
| Castor biónico (18,04 LTS) | Sistema operativo | artificial |
| Nido de enfoque (20,04 LTS) | Sistema operativo | artificial |
| Mermelada de Medusas (22.04 LTS) | Sistema operativo | artificial |
| Oso hormiguero noble (24,04 LTS) | Sistema operativo | artificial |
| Explorar quokkas (25.10) | Sistema operativo | artificial |
| Mapache resuelto (26,04 LTS) | Sistema operativo | artificial |
Cómo comprobar si estás afectado
Todas las versiones de la tabla anterior se ven afectadas.
Mitigación manual
Estas mitigaciones evitan que se carguen las modificaciones principales afectadas. Esto requiere tres pasos:
- Evite la carga futura de modificaciones.
- Desinstala el mod.
- Compruebe si el paso 2 fue exitoso; si no, reinicie el sistema.
Paso 1: bloquea el mod:
Bloquear mods creando uno /etc/modprobe.d/dirty-frag.conf documento:
echo "install esp4 /bin/false" | sudo tee /etc/modprobe.d/dirty-frag.conf
echo "install esp6 /bin/false" | sudo tee -a /etc/modprobe.d/dirty-frag.conf
echo "install rxrpc /bin/false" | sudo tee -a /etc/modprobe.d/dirty-frag.confRegenere la imagen initramfs para evitar la carga de módulos durante el inicio temprano:
sudo update-initramfs -u -k allPaso 2: desinstala el mod:
Descargar mods (si ya están cargados):
sudo rmmod esp4 esp6 rxrpc 2>/dev/null
Paso 3: confirme que el módulo no se está cargando:
Comprueba si el mod todavía está cargado:
grep -qE '^(esp4|esp6|rxrpc) ' /proc/modules && echo "Affected modules are loaded" || echo "Affected modules are NOT loaded"Si las acciones anteriores indican que el mod no se está cargando, no es necesario realizar ninguna otra acción. Sin embargo, si una aplicación utiliza estas modificaciones, es posible que no sea posible desinstalarlas. En estos casos, un reinicio del sistema los bloqueará forzosamente, pero afectará a la aplicación:
sudo rebootDeshabilitar la mitigación
Una vez que la actualización principal esté disponible e instalada, se puede eliminar la mitigación:
sudo rm /etc/modprobe.d/dirty-frag.conf
sudo update-initramfs -u -k all








