Una vulnerabilidad de escalada local de privilegios en el módulo rxgk del kernel de Linux, que fue parcheada recientemente, ahora cuenta con un exploit de prueba de concepto que permite a los atacantes obtener acceso root en algunos sistemas Linux.
Bautizada como DirtyDecrypt y también conocida como DirtyCBC, esta falla de seguridad fue descubierta y reportada de forma independiente por Delphos Labs y el equipo de seguridad de V12 a principios de este mes. Sin embargo, los mantenedores informaron a V12 que se trataba de un duplicado que ya había sido parcheado en la línea principal del kernel.
"Encontramos y reportamos esto el 9 de mayo de 2026, pero los mantenedores nos indicaron que era un duplicado. Es una escritura en pagecache de rxgk debido a la falta de guardia COW en rxgk_decrypt_skb. Ver poc.c para más detalles", dijo V12.
El viernes, el investigador senior de seguridad de Delphos Labs, Kamil Leoniak, compartió un detallado análisis técnico sobre DirtyCBC. Si bien no hay un identificador CVE oficial asociado con esta falla, según Will Dormann (analista principal de vulnerabilidades en Tharros), la información de los investigadores de seguridad coincide con los detalles de CVE-2026-31635, que fue parcheado el 25 de abril.
Para una explotación exitosa, se requiere ejecutar un kernel de Linux con la opción de configuración CONFIG_RXGK, que habilita el soporte de seguridad RxGK para el cliente de Andrew File System (AFS) y el transporte de red. Esto limita la superficie de ataque a distribuciones de Linux que siguen de cerca las últimas versiones del kernel, como Fedora, Arch Linux y openSUSE Tumbleweed. Sin embargo, el exploit de prueba de concepto de V12 solo se ha probado en Fedora y el kernel principal de Linux.
DirtyDecrypt/DirtyCBC pertenece a la misma clase de vulnerabilidad que otras fallas de escalada a root divulgadas en las últimas semanas, incluyendo Dirty Frag, Fragnesia y Copy Fail. Se recomienda a los usuarios de Linux en distribuciones potencialmente afectadas que instalen las últimas actualizaciones del kernel lo antes posible.
Quienes no puedan parchear de inmediato deben usar la misma mitigación que para Dirty Frag (aunque esto también romperá las VPN IPsec y los sistemas de archivos distribuidos AFS). Estas divulgaciones siguen a informes recientes de que los atacantes están explotando activamente la vulnerabilidad Copy Fail en ataques reales.
La Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) agregó Copy Fail a su lista de fallas explotadas en ataques el 1 de mayo y ordenó a las agencias federales asegurar sus dispositivos Linux en un plazo de dos semanas, antes del 15 de mayo. "Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y plantea riesgos significativos para la empresa federal", advirtió la agencia de ciberseguridad de EE.UU.
En abril, las distribuciones de Linux lanzaron parches para otra vulnerabilidad de escalada de privilegios a root (llamada Pack2TheRoot) en el demonio PackageKit, que había pasado desapercibida durante casi 12 años.



















Deja una respuesta