Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nuevo exploit de Linux permite acceso raíz al sistema


Se ha revelado una nueva vulnerabilidad en el núcleo de Linux que combina un fallo de corrupción de la caché de páginas Copy-on-Write (COW) con el componente act_pedit del subsistema net/sched. Este fallo, denominado packet_edit_meme, permite que atacantes locales sin privilegios escalen sus permisos hasta obtener acceso total de root en diversas distribuciones principales de Linux, habiendo sido verificado en junio de 2026.



Una vulnerabilidad del kernel de Linux recientemente revelada, que combina un fallo de corrupción de la caché de páginas Copy-on-Write (COW) con el componente act_pedit del subsistema net/sched, está permitiendo que atacantes locales sin privilegios escalen sus privilegios hasta obtener acceso total de root en varias distribuciones importantes de Linux.

El exploit, apodado packet_edit_meme, ha sido verificado en junio de 2026 contra kernels empresariales y de consumo mantenidos activamente.

La causa raíz es un error de corrupción de caché de páginas partial-COW introducido en el commit del kernel 899ee91156e5, presente en las versiones del kernel de Linux desde la v5.18 hasta la v7.1-rc6 y parcheado en la v7.1-rc7. El fallo reside en el subsistema net/sched act_pedit, un componente de edición de tráfico del marco de control de tráfico (tc) de Linux.

La cadena de ataque funciona generando un proceso hijo de espacio de nombres de usuario con capacidades CAP_NET_ADMIN; un permiso accesible para usuarios sin privilegios en sistemas donde los espacios de nombres de usuario sin privilegios están habilitados por defecto.

El exploit aprovecha entonces la primitiva de corrupción COW para sobrescribir el punto de entrada ELF almacenado en la caché de página del binario setuid-root /bin/su, inyectando un shellcode que ejecuta setgid(0) + setuid(0) + execve("/bin/sh"), entregando así una shell de root al atacante.

Esta es la cuarta vulnerabilidad de escalada de privilegios revelada recientemente en sistemas Linux.

VulnerabilidadCVEReveladaSubsistemaPrimitiva de Escritura¿Requiere Root?
Copy FailCVE-2026-3143130 de abril de 2026algif_aead (AF_ALG crypto)Escritura de caché de página de 4 bytesNo
DirtyFragCVE-2026-43284 / CVE-2026-435008 de mayo de 2026IPsec ESP (xfrm) + RxRPCPrimitiva de escritura completa (encadenada)No
FragnesiaCVE-2026-4630014 de mayo de 2026XFRM ESP-in-TCPEscritura de byte arbitrarioNo
pedit COWCVE-2026-4633126 de junio de 2026net/sched act_peditEscritura de caché de página fuera de límitesNo

Distribuciones Afectadas

Las pruebas verificadas confirman el éxito de la explotación en múltiples distribuciones ampliamente desplegadas:

DistribuciónKernelFlagResultado
RHEL 10.06.12.0-228.el10NingunaROOT
Debian 13 (Trixie)6.12.90+deb13.1NingunaROOT
Ubuntu 24.04.46.17.0-22--ubuntuROOT
Ubuntu 26.047.0.0-14-generic--ubuntuFALLO

RHEL y Debian son vulnerables inmediatamente sin necesidad de flags, ya que ambos vienen con los espacios de nombres de usuario sin privilegios abiertos por defecto. Cabe destacar que RHEL carece de los módulos cls_basic y em_meta, pero el exploit recurre automáticamente a matchall para entregar la misma primitiva de corrupción.

Ubuntu impone dos sysctls que restringen la creación de espacios de nombres de usuario sin privilegios:

  • kernel.apparmor_restrict_unprivileged_userns — bloquea la creación de userns no confinados
  • kernel.apparmor_restrict_unprivileged_unconfined — evita que los perfiles permisivos de aa-exec eliminen la restricción

El flag --ubuntu vuelve a ejecutar el exploit a través de aa-exec utilizando perfiles permisivos como trinity, chrome o flatpak — que llevan una regla de userns — saltándose efectivamente la barrera de AppArmor.

Este bypass funciona en Ubuntu 24.04.4 (unconfined=0) pero está cerrado en Ubuntu 26.04 (unconfined=1), que endurece la restricción para bloquear completamente esta ruta de re-ejecución.

Mitigaciones

Red Hat ha publicado un boletín de seguridad oficial en RHSB-2026-008. Se insta encarecidamente a los administradores a aplicar los parches del kernel inmediatamente, restringir la creación de espacios de nombres de usuario sin privilegios mediante sysctl donde sea operativamente viable, y monitorizar invocaciones inesperadas de aa-exec o eventos de creación de espacios de nombres.

Las organizaciones que utilicen kernels entre la v5.18 y la v7.1-rc6 deben tratar este parche como una prioridad crítica.


Fuentes:
https://cybersecuritynews.com/linux-pedit-cow-exploit/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.