Carlos Frias
1
Ro
Verificación en dos pasos activada
Verificado por Binance
¡Usuario popular!
Suscripción a IA
Aquí la parte 2 del problema que WHM/cPanel no ha explicado aun.
(Tema anterior https://forobeta.com/temas/hackeo-m...-actualizacion-de-emergencia-critico.1090462/)
Gracias al quipo de BlueVoyant por el comunicado.
CVE-2026-31431 – Escalada de privilegios local en Linux (“Copy Fail”)
Severidad: Crítica
Fecha del aviso: 30 de abril de 2026
CVE: CVE-2026-31431
Esta vulnerabilidad permite a un usuario local sin privilegios obtener acceso root en prácticamente todas las principales distribuciones Linux publicadas desde 2017.
Se ha liberado un proof-of-concept (PoC) de solo 732 bytes que funciona sin modificaciones en:
Puedes comprobar si estás protegido verificando que tu kernel incluye el commit a664bf3d603d.
Si no estás seguro, contacta con tu proveedor o aplica el workaround temporal.
lsof | grep AF_ALG
ss -xa | grep AF_ALG
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
rmmod algif_aead 2>/dev/null || true
El atacante necesita:
Además:
Combinado con:
Debe tratarse con máxima prioridad, especialmente en sistemas multiusuario, contenedores y entornos cloud.
(Tema anterior https://forobeta.com/temas/hackeo-m...-actualizacion-de-emergencia-critico.1090462/)
Gracias al quipo de BlueVoyant por el comunicado.
CVE-2026-31431 – Escalada de privilegios local en Linux (“Copy Fail”)
Severidad: Crítica
Fecha del aviso: 30 de abril de 2026
CVE: CVE-2026-31431
Sistemas afectados
Todas las distribuciones Linux que ejecuten kernels que incluyan el commit 72548b093ee3 (presente desde 2017).Puntuación CVSS
Pendiente de evaluación oficial por NVD. Evaluada como Crítica debido a la alta fiabilidad del exploit y su amplio impacto.Resumen
El 29 de abril de 2026, Xint Code (Theori) hizo pública la vulnerabilidad CVE-2026-31431, conocida como “Copy Fail”, un fallo lógico en el subsistema criptográfico del kernel de Linux.Esta vulnerabilidad permite a un usuario local sin privilegios obtener acceso root en prácticamente todas las principales distribuciones Linux publicadas desde 2017.
Se ha liberado un proof-of-concept (PoC) de solo 732 bytes que funciona sin modificaciones en:
- Ubuntu 24.04 LTS
- Amazon Linux 2023
- RHEL 10.1
- SUSE 16
Recomendaciones
1. Actualizar el kernel (medida principal)
Verifica e instala las actualizaciones del kernel mediante el gestor de paquetes de tu distribución.Puedes comprobar si estás protegido verificando que tu kernel incluye el commit a664bf3d603d.
Si no estás seguro, contacta con tu proveedor o aplica el workaround temporal.
2. Mitigación inmediata (si no puedes actualizar aún)
Primero verifica si AF_ALG está en uso:lsof | grep AF_ALG
ss -xa | grep AF_ALG
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
rmmod algif_aead 2>/dev/null || true
Impacto de esta mitigación
No afecta:- dm-crypt / LUKS
- kTLS
- IPsec / XFRM
- OpenSSL, GnuTLS, NSS (configuración estándar)
- SSH
- Crypto del kernel
- OpenSSL con motor afalg activado
- Sistemas embebidos con offload criptográfico
- Aplicaciones que usen sockets AF_ALG directamente
3. Bloquear AF_ALG en cargas no confiables
Para contenedores, CI/CD o entornos multiusuario, bloquea la creación de sockets AF_ALG usando seccomp, incluso después de aplicar el parche.4. Priorización por riesgo
Alta prioridad:- Servidores multiusuario
- Clusters Kubernetes / contenedores
- CI/CD (GitHub Actions, GitLab, Jenkins)
- Plataformas cloud con código de usuarios
- Servidores single-tenant
- Equipos personales (aunque cualquier ejecución local se vuelve root)
5. Monitorización
Indicadores de posible explotación:- Logs del kernel con algif_aead
- Uso inusual de sockets AF_ALG
- Carga inesperada del módulo algif_aead
- Uso anómalo de splice() sobre binarios setuid
¿Requiere acceso local?
Sí. No es explotable remotamente.El atacante necesita:
- Una cuenta de usuario normal
- Capacidad de ejecutar un script (ej. Python)
Impacto real
Aunque no permite acceso inicial, una vez dentro del sistema (credenciales robadas, RCE, etc.), proporciona un camino rápido y fiable a root.Además:
- Permite escape de contenedores
- Afecta memoria compartida del kernel (page cache)
- No depende de timing ni condiciones especiales
Resumen técnico
El problema radica en un fallo lógico en el template AEAD authencesn, usado por IPsec.Combinado con:
- Interfaz AF_ALG (acceso a crypto desde userland)
- Syscall splice()
Características del exploit:
- Determinista (funciona al primer intento)
- Portable (mismo código en múltiples distros)
- Sigiloso (no modifica el archivo en disco)
- Permite escape de contenedores
Sistemas afectados
Confirmado en:- Ubuntu 24.04 LTS
- Amazon Linux 2023
- RHEL 10.1
- SUSE 16
- Debian
- Arch
- Fedora
- Rocky Linux
- AlmaLinux
- Oracle Linux
- Sistemas embebidos
- 72548b093ee3 (2017)
- a664bf3d603d (abril 2026)
Cronología
- 23/03/2026 – Reporte inicial
- 24/03/2026 – Confirmación
- 25/03/2026 – Revisión de parches
- 01/04/2026 – Parche publicado
- 22/04/2026 – Asignación CVE
- 29/04/2026 – Divulgación pública
Conclusión
Se trata de una vulnerabilidad crítica, altamente fiable y ampliamente explotable en entornos Linux modernos.Debe tratarse con máxima prioridad, especialmente en sistemas multiusuario, contenedores y entornos cloud.

