Se ha publicado un proof-of-concept para una vulnerabilidad DirtyDecrypt, también conocida como DirtyCBC, que permite a un usuario local sin privilegios obtener derechos de root en ciertos sistemas Linux. El problema radica en el código rxgk de la subsistema RxRPC y está relacionado con la escritura en el caché de página debido a la falta de una verificación de copy-on-write en la función rxgk_decrypt_skb(). La publicación del PoC el 18 de mayo de 2026 fue reportada por BleepingComputer; el propio PoC está en el repositorio del equipo V12.
RxRPC es un protocolo de red del núcleo de Linux sobre UDP, que proporciona un transporte confiable para operaciones remotas. En la documentación del núcleo se indica explícitamente que AFS — Andrew File System — es un ejemplo de una aplicación que utiliza RxRPC, y el propio protocolo soporta la negociación de seguridad de la conexión. Esta área corresponde a RxGK, que se utiliza para el modo seguro de RxRPC/AFS.
Según V12, DirtyDecrypt es otra variante de vulnerabilidades de la clase CopyFail / Dirty Frag / Fragnesia. Todas giran en torno a una idea similar: un manejo incorrecto de la memoria del núcleo, el caché de página y los buffers puede permitir que un proceso local no privilegiado afecte los datos que deberían ser inaccesibles para la escritura. En el caso de DirtyDecrypt, se trata de una 'escritura en el caché de página de rxgk' debido a la falta de protección COW en rxgk_decrypt_skb().
El equipo V12 afirma haber descubierto y reportado el problema el 9 de mayo de 2026, pero los mantenedores del núcleo respondieron que se trataba de un duplicado de un error ya corregido. Después de esto, los investigadores publicaron el PoC, motivando esto por el hecho de que la corrección ya está en el núcleo principal.
La situación con el CVE no es del todo clara. BleepingComputer informa que no hay un CVE oficial específico para el nombre DirtyDecrypt al momento de la publicación, pero el analista Will Dormann vincula los detalles publicados por V12 con CVE-2026-31635, corregido a finales de abril. En la base de datos NVD, CVE-2026-31635 se describe como un error en rxrpc: la función rxgk_verify_response() no validaba correctamente la longitud del autenticador de la respuesta, lo que permitía que un autenticador demasiado largo pudiera entrar en rxgk_decrypt_skb() y llevar el código a BUG_ON(len).
Es decir, las publicaciones públicas vinculan DirtyDecrypt con CVE-2026-31635, pero la descripción formal del CVE en NVD aún parece ser más restringida y habla principalmente de un error de validación de longitud en rxrpc, y no directamente del alias DirtyDecrypt/DirtyCBC como un registro separado. Por lo tanto, es más correcto decir: DirtyDecrypt probablemente corresponde o está estrechamente relacionado con CVE-2026-31635, en lugar de afirmar que este es el nombre oficial del CVE.
Para la explotación, se requiere un núcleo con la opción activada CONFIG_RXGK, que habilita el soporte de RxGK para el cliente AFS y el transporte de red. Esto reduce significativamente el número de sistemas afectados: se refiere principalmente a las distribuciones que siguen rápidamente al núcleo upstream, incluyendo Fedora, Arch Linux y openSUSE Tumbleweed. Al mismo tiempo, BleepingComputer enfatiza que el PoC V12 publicado solo se ha probado en Fedora y el núcleo mainline.
DirtyDecrypt ha surgido en el contexto de toda una serie de vulnerabilidades locales (LPE) de Linux de clase similar. Anteriormente, se revelaron Copy Fail en algif_aead, Dirty Frag en los componentes de red, y luego Fragnesia en XFRM ESP-in-TCP. Microsoft describió Dirty Frag como un aumento de privilegios local a través de los componentes esp4, esp6 y rxrpc, que permite a un atacante, tras obtener acceso local, elevarse a root y estabilizarse en el sistema.
El peligro práctico de tales errores es que a menudo se utilizan después de la violación inicial: por ejemplo, tras lacompromiso de una cuenta SSH, un web shell, un contenedor vulnerable o un usuario de servicio de bajo privilegio. Al obtener acceso root, el atacante puede desactivar medidas de seguridad, leer secretos, modificar registros, implementar persistencia y avanzar a través de la infraestructura.
Se recomienda a los usuarios de distribuciones rolling-release potencialmente afectadas que instalen las últimas actualizaciones del núcleo. Para sistemas donde la actualización inmediata no es posible, los anuncios mencionan medidas temporales como la desactivación de módulos rxrpc no utilizados y componentes relacionados, sin embargo, tales soluciones de contorno pueden romper AFS y parte de los escenarios IPsec/VPN, por lo que deben aplicarse solo después de verificar su impacto en el sistema específico.
Para la mayoría de las instalaciones de escritorio y servidor, el riesgo probablemente sea menor que el de Copy Fail: DirtyDecrypt requiere una configuración específica del núcleo y ejecución local de código. No obstante, para Fedora, Arch Linux, openSUSE Tumbleweed y otros sistemas con rápida actualización del núcleo, el problema merece atención: ya no es un reporte teórico, sino una vulnerabilidad con un PoC publicado y un camino claro hacia el aumento de privilegios.
Fuente: linux.org.ru
