Descubierta la vulnerabilidad crítica «Copy Fail» del kernel de Linux
Investigadores de seguridad informática han descubierto una grave vulnerabilidad en el kernel de Linux que permite a los atacantes locales obtener privilegios de root. La brecha, denominada «Copy Fail», afecta a todas las distribuciones Linux disponibles desde 2017. Con un script de Python de tan solo 732 bytes, los atacantes pueden realizar una escalada de privilegios y hacerse con el control total del sistema.
La vulnerabilidad se ha clasificado como CVE-2026-31431 y ha recibido una puntuación CVSS de 7.8, considerada de riesgo «alto». El descubrimiento se produjo con ayuda de la herramienta de IA Xint Code, lo que subraya la creciente importancia de los análisis de seguridad automatizados.
Detalles técnicos de la vulnerabilidad
«Copy Fail» es un error lógico del kernel de Linux que permite a los usuarios locales realizar una escritura determinista y controlada de 4 bytes en la caché de páginas de cualquier sistema de archivos legible de un equipo. Los investigadores pudieron demostrar cómo manipular un archivo binario con el indicador setuid para obtener privilegios de root.
Especialmente problemático es que el kernel no marca la página manipulada como «dirty» para su reescritura en la unidad. De ese modo, el archivo original permanece inalterado y las simples comprobaciones de sumas de verificación no detectan la manipulación. Sin embargo, al acceder realmente al archivo se recurre a la caché de páginas manipulada.
Efectos sobre la seguridad de los contenedores
La vulnerabilidad permite también superar los límites de los contenedores, ya que la caché de páginas se comparte en el host. Los investigadores anuncian nuevas publicaciones que abordarán la fuga de contenedores de Kubernetes. Esto hace que la brecha resulte especialmente relevante para las infraestructuras de TI modernas basadas en tecnologías de contenedores.
Sistemas afectados y combinaciones probadas
Los investigadores de seguridad han probado con éxito la vulnerabilidad en distintas distribuciones Linux:
- Ubuntu 24.04 LTS con kernel 6.17.0-1007-aws
- Amazon Linux 2023 con kernel 6.18.8-9.213.amzn2023
- RHEL 10.1 con kernel 6.12.0-124.45.1.el10_1
- SUSE 16 con kernel 6.12.0-160000.9-default
El fallo se encuentra en el subsistema criptográfico del kernel de Linux y en su interacción con los datos de la caché de páginas. El descubrimiento se basó en análisis detallados de estos componentes del sistema.
Medidas inmediatas y parches
Los investigadores ya han facilitado una corrección para el código fuente del kernel. Los kernels actualizados deberían estar ya disponibles en las distribuciones más importantes. Como contramedida temporal, los expertos recomiendan una de estas dos opciones:
Opción 1: bloquear la creación de sockets AF_ALG
La creación de sockets AF_ALG puede bloquearse mediante seccomp.
Opción 2: desactivar el módulo algif_aead
El módulo algif_aead puede incluirse en la lista negra para que el kernel no lo cargue. Esto se realiza con el comando:
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf && rmmod algif_aead 2>/dev/null
Importancia para la seguridad informática
El descubrimiento de «Copy Fail» se suma a una serie de vulnerabilidades críticas de Linux. Pocos días antes, Telekom había detectado mediante IA la vulnerabilidad «Pack2TheRoot» en Linux, también una brecha de escalada de privilegios explotable en varias distribuciones Linux con sus configuraciones estándar.
Para los operadores de infraestructuras críticas y de sistemas de seguridad, esta evolución es especialmente relevante. Los sistemas de videovigilancia, control de accesos u otras aplicaciones críticas para la seguridad basadas en Linux podrían verse potencialmente afectados.
Perspectivas y recomendaciones
La acumulación de descubrimientos de vulnerabilidades asistidos por IA muestra que los análisis de seguridad automatizados inauguran una nueva era en la ciberseguridad. Tanto los atacantes como los defensores utilizan cada vez más la inteligencia artificial para identificar brechas de seguridad.
Los administradores de sistemas deberían comprobar de inmediato si sus sistemas Linux están afectados por la vulnerabilidad e instalar las actualizaciones correspondientes. Las contramedidas temporales disponibles ofrecen protección a corto plazo hasta que puedan instalarse los parches completos.
La publicación por parte de los investigadores de una prueba de concepto detallada subraya la urgencia de las actualizaciones de seguridad. Las organizaciones deberían revisar sus procesos de gestión de parches y asegurarse de que las actualizaciones críticas de seguridad se instalan con rapidez.