Nueva vulnerabilidad ‘Dirty Frag’ en Linux otorga permisos root en las principales distribuciones

Un nuevo exploit de día cero en Linux, denominado Dirty Frag, permite a atacantes locales obtener privilegios de root en la mayoría de las distribuciones principales con un solo comando. El investigador de seguridad Hyunwoo Kim, que lo reveló hoy y publicó un exploit de prueba de concepto (PoC), afirma que esta escalada de privilegios local fue introducida hace aproximadamente nueve años en la interfaz del algoritmo criptográfico algif_aead del kernel de Linux.

Dirty Frag funciona encadenando dos fallos separados del kernel, la vulnerabilidad de escritura en caché de página xfrm-ESP y la vulnerabilidad de escritura en caché de página RxRPC, para modificar archivos protegidos del sistema en memoria sin autorización y lograr la escalada de privilegios.

Además, aunque Dirty Frag pertenece a la misma clase que las vulnerabilidades Dirty Pipe y Copy Fail de Linux, explota el campo de fragmento de una estructura de datos diferente del kernel. "Como en la vulnerabilidad anterior Copy Fail, Dirty Frag también permite la escalada inmediata de privilegios a root en todas las distribuciones principales, y encadena dos vulnerabilidades separadas", dijo Kim. "Dirty Frag es un caso que extiende la clase de errores a la que pertenecen Dirty Pipe y Copy Fail. Debido a que es un error lógico determinista que no depende de una ventana de tiempo, no se requiere condición de carrera, el kernel no entra en pánico cuando el exploit falla, y la tasa de éxito es muy alta".

Esta escalada de privilegios del kernel afecta a una amplia gama de distribuciones de Linux, incluyendo Ubuntu, Red Hat Enterprise Linux, CentOS Stream, AlmaLinux, openSUSE Tumbleweed y Fedora, que aún no han recibido parches. Kim publicó la documentación completa de Dirty Frag y un exploit PoC con el acuerdo de los mantenedores de las distribuciones, después de que el embargo sobre la divulgación pública total se rompiera el 7 de mayo de 2026, cuando un tercero no relacionado publicó el exploit de forma independiente.

"Debido a que el embargo se ha roto actualmente, no existe parche ni CVE. Después de consultar con los mantenedores en linux-distros@vs.openwall.org y a petición suya, se publica este documento de Dirty Frag", dijo Kim.

Para proteger los sistemas contra ataques, los usuarios de Linux pueden usar el siguiente comando para eliminar los módulos vulnerables del kernel (esp4, esp6 y rxrpc); sin embargo, es importante tener en cuenta que esto romperá las VPNs IPsec y los sistemas de archivos de red distribuidos AFS.

Esta nueva divulgación de día cero se produce mientras los mantenedores de distribuciones Linux aún están implementando parches para "Copy Fail", otra vulnerabilidad de escalada de privilegios a root que ahora se explota activamente en ataques. CISA añadió Copy Fail a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el viernes pasado, ordenando a las agencias federales asegurar sus dispositivos Linux en un plazo de dos semanas, antes del 15 de mayo.

"Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y plantea riesgos significativos para la empresa federal", advirtió la agencia de ciberseguridad de EE.UU. en ese momento. "Aplicar mitigaciones según las instrucciones del proveedor, seguir la guía BOD 22-01 correspondiente para servicios en la nube, o discontinuar el uso del producto si no hay mitigaciones disponibles".

En abril, las distribuciones Linux parchearon otra vulnerabilidad de escalada de privilegios a root (denominada Pack2TheRoot) que se había descubierto después de una década desde su introducción en el daemon PackageKit. Actualización 08 de mayo, 09:58 EDT: Las dos vulnerabilidades de escritura en caché de página encadenadas por Dirty Frag ahora se rastrean bajo los siguientes IDs CVE: la de xfrm-ESP recibió CVE-2026-43284, y la de RxRPC es ahora CVE-2026-43500.

image
image
Dirty Frag demo
Dirty Frag demo
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *