AIO APEX

Bad Epoll: Fallo del kernel de Linux otorga acceso root a cualquier usuario local, el exploit es 99% confiable

CyberSecurityNews
Compartir:
Bad Epoll: Fallo del kernel de Linux otorga acceso root a cualquier usuario local, el exploit es 99% confiable

Una grave vulnerabilidad del kernel de Linux denominada Bad Epoll (CVE-2026-46242) permite a un usuario local común — sin privilegios especiales — tomar control total como root de una máquina. Un exploit público alcanza aproximadamente un 99% de fiabilidad en los objetivos probados, lo que la convierte en una de las fallas de escalada de privilegios locales más prácticas reveladas en años.

Cómo funciona el exploit

Bad Epoll es un error de use-after-free en el subsistema epoll del kernel, específicamente dentro de la función ep_remove(). La falla explota una condición de carrera: cuando se cierra un archivo y dos partes del kernel intentan limpiar el mismo objeto eventpoll interno simultáneamente, una ruta libera la memoria mientras la otra aún está escribiendo en ella. Esa estrecha colisión corrompe la memoria del kernel y crea el punto de apoyo que un atacante necesita para pasar de una cuenta no privilegiada a root.

La ventana de carrera abarca solo unas seis instrucciones, tan ajustada que la mayoría de las herramientas de auditoría automatizadas, incluido el análisis de código asistido por IA, no lograron detectarla. El investigador de seguridad Jaeyoung Chung, quien descubrió la falla mientras trabajaba en el programa kernelCTF de Google, señaló que un error relacionado en la misma ruta de código epoll de 2500 líneas (CVE-2026-43074) había sido encontrado anteriormente por el modelo Mythos AI de Anthropic. Bad Epoll fue la segunda falla, más sutil, que Mythos pasó por alto.

Qué está en riesgo

Cualquier sistema que ejecute el kernel de Linux v6.4 o posterior está afectado, lo que cubre la gran mayoría de servidores y escritorios Linux modernos, así como dispositivos Android. Los investigadores también confirmaron que la vulnerabilidad es alcanzable desde el sandbox del renderizador de Chrome, lo que significa que una pestaña del navegador comprometida podría potencialmente utilizarse como trampolín para un compromiso total del sistema.

Debido a que la falla solo requiere acceso local, no ejecución remota de código, la amenaza más inmediata son los ataques internos, los entornos de alojamiento compartido y las fugas de contenedores donde un usuario ya tiene un punto de apoyo en la máquina.

Estado del parche: disponible, pero no ampliamente implementado

Un parche del kernel de Linux ascendente (upstream) llegó a la línea principal el 24 de abril, después de que un primer intento de parche resultara incompleto. A pesar de ello, la mayoría de las distribuciones de Linux, incluidas muchas variantes empresariales, no habían distribuido el parche backported hasta el momento de este informe. Los administradores deben consultar los avisos de seguridad de su distribución y aplicar las actualizaciones de kernel disponibles de inmediato. No existe una solución de configuración porque epoll no se puede deshabilitar.

Se espera que los fabricantes de Android incluyan el parche en los próximos boletines de seguridad mensuales, pero el despliegue de la actualización variará según el dispositivo y el fabricante.

Qué hacer

Los administradores de sistemas deben priorizar la aplicación de actualizaciones del kernel desde los canales de seguridad de su distribución. Las organizaciones que ejecutan infraestructura de cómputo compartida (máquinas virtuales en la nube, contenedores, entornos Linux gestionados) enfrentan el mayor riesgo inmediato. Hasta que se complete el parche, limitar el acceso al shell a usuarios de confianza reduce significativamente la exposición.

El exploit ya es público, eliminando cualquier período de gracia. Esto no es un riesgo teórico.

La vulnerabilidad fue reportada por primera vez por CyberSecurityNews y confirmada por The Hacker News.

Originally reported by CyberSecurityNews. Read the original article for additional details.

View original source
Compartir: