Dirty Frag superó a Copy‑Fail: la segunda vulnerabilidad crítica de Linux sigue sin corregirse después de un mes.
Regla crítica Dirty Frag: lo que necesitas saber
¿En qué consiste? ¿Cuán peligrosa es? Cualquier usuario local puede obtener privilegios de root en la mayoría de las distribuciones Linux populares lanzadas desde 2017 (Ubuntu, Arch, RHEL, Fedora e incluso WSL 2 en Windows 11). Estado de los parches En el momento de la publicación no hay parches disponibles – ni en distribuciones individuales, ni en la rama principal del kernel de Linux. ¿Cómo se manifiesta? El ataque no depende de la configuración del sistema y no requiere un tiempo exacto de inicio. Al ejecutar un pequeño programa, el usuario obtiene privilegios de administrador. Plataformas afectadas: Ubuntu 24/26
- Arch Linux (última versión)
- RHEL, CentOS Stream
- Fedora, AlmaLinux, OpenSUSE y otras compilaciones
¿Cómo protegerse? La vulnerabilidad está relacionada con tres módulos del kernel responsables del cifrado IPSec:
1. esp4 – IPv4‑ESP
2. esp6 – IPv6‑ESP
3. rxrpc – protocolo RPC sobre IPsec
Estos componentes solo son necesarios en redes VPN corporativas. Al desactivarlos, se puede cerrar rápidamente la vulnerabilidad sin un impacto notable en estaciones de trabajo y servidores habituales.
Historia del descubrimiento: el 30 de abril, el equipo del kernel Linux recibió información sobre el problema.
- Una tercera parte violó el acuerdo y publicó los detalles antes de tiempo, lo que, según Tom’s Hardware, llevó a un uso activo de la vulnerabilidad por atacantes.
¿Cómo funciona el ataque? Dirty Frag, al igual que Copy Fail, utiliza el mecanismo de copia cero (zero‑copy) en el kernel.
1. El atacante inserta un descriptor del caché de páginas en la llamada al sistema splice.
2. Esto permite escribir datos en archivos a los que un usuario normal no tiene permiso de escritura.
3. A través de estas escrituras, el usuario obtiene privilegios de root.
El código de la vulnerabilidad se encuentra en los módulos de cifrado IPSec. El primer error – *xfrm-ESP Page Cache Write* – apareció en el commit `cac2661c53f3` (2017).
AppArmor en Ubuntu cierra esta primera brecha, por lo que el PoC de demostración utiliza una segunda – *RxRPC Page‑Cache Write* del commit `2dc334f1a63a`.
Conclusión: Dirty Frag representa una amenaza seria para la mayoría de las distribuciones Linux modernas. Hasta que aparezcan parches oficiales, se recomienda desactivar los módulos esp4/esp6/rxrpc o actualizar a una versión del kernel donde la vulnerabilidad ya esté corregida.
Comentarios (0)
Comparte tu opinión — por favor, sé amable y mantente en el tema.
Inicia sesión para comentar