Escalación de Privilegios Global Advisory (CVE-2026-31431) Emergencia Parte 2

  • Autor Autor Carlos Frias
  • Fecha de inicio Fecha de inicio
Carlos Frias

Carlos Frias

1
Ro
Verificación en dos pasos activada
Verificado por Binance
Suscripción a IA
Aquí la parte 2 del problema que WHM/cPanel no ha explicado aun.

(Tema anterior https://forobeta.com/temas/hackeo-m...-actualizacion-de-emergencia-critico.1090462/)

Gracias al quipo de BlueVoyant por el comunicado.


CVE-2026-31431 – Escalada de privilegios local en Linux (“Copy Fail”)
Severidad: Crítica
Fecha del aviso:
30 de abril de 2026
CVE: CVE-2026-31431


Sistemas afectados

Todas las distribuciones Linux que ejecuten kernels que incluyan el commit 72548b093ee3 (presente desde 2017).


Puntuación CVSS

Pendiente de evaluación oficial por NVD. Evaluada como Crítica debido a la alta fiabilidad del exploit y su amplio impacto.


Resumen

El 29 de abril de 2026, Xint Code (Theori) hizo pública la vulnerabilidad CVE-2026-31431, conocida como “Copy Fail”, un fallo lógico en el subsistema criptográfico del kernel de Linux.

Esta vulnerabilidad permite a un usuario local sin privilegios obtener acceso root en prácticamente todas las principales distribuciones Linux publicadas desde 2017.
Se ha liberado un proof-of-concept (PoC) de solo 732 bytes que funciona sin modificaciones en:

  • Ubuntu 24.04 LTS
  • Amazon Linux 2023
  • RHEL 10.1
  • SUSE 16
Un parche del kernel está disponible desde el 1 de abril de 2026 (commit a664bf3d603d), y los proveedores lo distribuirán mediante sus canales habituales.


Recomendaciones

1. Actualizar el kernel (medida principal)

Verifica e instala las actualizaciones del kernel mediante el gestor de paquetes de tu distribución.

Puedes comprobar si estás protegido verificando que tu kernel incluye el commit a664bf3d603d.

Si no estás seguro, contacta con tu proveedor o aplica el workaround temporal.


2. Mitigación inmediata (si no puedes actualizar aún)

Primero verifica si AF_ALG está en uso:

lsof | grep AF_ALG
ss -xa | grep AF_ALG

echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
rmmod algif_aead 2>/dev/null || true

Impacto de esta mitigación​

No afecta:
  • dm-crypt / LUKS
  • kTLS
  • IPsec / XFRM
  • OpenSSL, GnuTLS, NSS (configuración estándar)
  • SSH
  • Crypto del kernel
Puede afectar:
  • OpenSSL con motor afalg activado
  • Sistemas embebidos con offload criptográfico
  • Aplicaciones que usen sockets AF_ALG directamente
En la mayoría de entornos, el impacto es nulo o despreciable.


3. Bloquear AF_ALG en cargas no confiables

Para contenedores, CI/CD o entornos multiusuario, bloquea la creación de sockets AF_ALG usando seccomp, incluso después de aplicar el parche.


4. Priorización por riesgo

Alta prioridad:
  • Servidores multiusuario
  • Clusters Kubernetes / contenedores
  • CI/CD (GitHub Actions, GitLab, Jenkins)
  • Plataformas cloud con código de usuarios
Media:
  • Servidores single-tenant
Baja:
  • Equipos personales (aunque cualquier ejecución local se vuelve root)

5. Monitorización

Indicadores de posible explotación:

  • Logs del kernel con algif_aead
  • Uso inusual de sockets AF_ALG
  • Carga inesperada del módulo algif_aead
  • Uso anómalo de splice() sobre binarios setuid

¿Requiere acceso local?

Sí. No es explotable remotamente.

El atacante necesita:
  • Una cuenta de usuario normal
  • Capacidad de ejecutar un script (ej. Python)
No requiere configuraciones especiales.


Impacto real

Aunque no permite acceso inicial, una vez dentro del sistema (credenciales robadas, RCE, etc.), proporciona un camino rápido y fiable a root.

Además:
  • Permite escape de contenedores
  • Afecta memoria compartida del kernel (page cache)
  • No depende de timing ni condiciones especiales

Resumen técnico

El problema radica en un fallo lógico en el template AEAD authencesn, usado por IPsec.

Combinado con:
  • Interfaz AF_ALG (acceso a crypto desde userland)
  • Syscall splice()
Permite a un usuario sin privilegios realizar una escritura controlada de 4 bytes en la page cache del kernel sobre cualquier archivo legible.

Características del exploit:

  • Determinista (funciona al primer intento)
  • Portable (mismo código en múltiples distros)
  • Sigiloso (no modifica el archivo en disco)
  • Permite escape de contenedores
El exploit típico modifica /usr/bin/su, inyecta shellcode en memoria y lo ejecuta como root.


Sistemas afectados

Confirmado en:
  • Ubuntu 24.04 LTS
  • Amazon Linux 2023
  • RHEL 10.1
  • SUSE 16
También afectados:
  • Debian
  • Arch
  • Fedora
  • Rocky Linux
  • AlmaLinux
  • Oracle Linux
  • Sistemas embebidos
En general, cualquier kernel entre:
  • 72548b093ee3 (2017)
  • a664bf3d603d (abril 2026)

Cronología

  • 23/03/2026 – Reporte inicial
  • 24/03/2026 – Confirmación
  • 25/03/2026 – Revisión de parches
  • 01/04/2026 – Parche publicado
  • 22/04/2026 – Asignación CVE
  • 29/04/2026 – Divulgación pública

Conclusión

Se trata de una vulnerabilidad crítica, altamente fiable y ampliamente explotable en entornos Linux modernos.
Debe tratarse con máxima prioridad, especialmente en sistemas multiusuario, contenedores y entornos cloud.
 
Esto se esta poniendo feo, hoy tienen trabajo para todo el día los sysadmin ☠️
 
Pues tengo 3 VPS en OVH y en ninguno pude actualizar a una versión reciente, el kernel más nuevo que me muestra con uname -a es del 18 de marzo, entonces solo aplique la mitigación que nos compartiste:

echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
rmmod algif_aead 2>/dev/null || true

Y a esperar a que pueda actualizar a uno más reciente.

Muchas gracias Carlos!
 
Tiempos aqullos cuando tenía mis Web en VPS, todos usaban Linux y había que entrar uno mismo a instalar cosas, espero que parcheen esto pronto
 
Tiempos aqullos cuando tenía mis Web en VPS, todos usaban Linux y había que entrar uno mismo a instalar cosas, espero que parcheen esto pronto
Hoy me toco intervenir más de 800 servidores, y tuve que contratar personal adicional para que me ayudaran a propagar masivamente los parchos
 
Atrás
Arriba