Se ha revelado información sobre dos nuevas vulnerabilidades en el núcleo de Linux que permiten a un usuario sin privilegios obtener derechos de root al sobrescribir datos en la caché de páginas. Se han preparado exploits funcionales para ambas vulnerabilidades.
- PEdit-CoW (CVE-2026-46331, exploit 1, exploit 2) — un error en la aplicación del mecanismo de copia en escritura en el código de modificación de encabezados de paquetes (act_pedit), utilizado en el planificador de paquetes de red (net/sched), permite escribir datos fuera del búfer asignado, lo que puede utilizarse para sobrescribir datos en la caché de páginas a un desplazamiento seleccionado. El error se debe a que la verificación del área permitida para escribir datos se realizaba sin tener en cuenta que el desplazamiento a los campos editables podría cambiar durante la ejecución de la operación.
El problema se manifiesta a partir del núcleo de Linux 5.18 y se ha corregido en las versiones 7.1, 7.0.13, 6.18.36 y 6.12.94. Se ha informado de la posibilidad de explotación del problema en RHEL 8/9/10, Debian 11/12, openSUSE Leap 15.6, SUSE Linux 15-SP7/16.0 y Ubuntu 18.04-25.10 (en la versión de Ubuntu 26.4, por defecto, se bloquea la creación del espacio de usuario). Como medida de protección alternativa, se recomienda bloquear la carga del módulo del núcleo act_pedit (dejarán de funcionar las reglas de limitación de tráfico y la reescritura de encabezados a través de 'tc pedit').
echo 'blacklist act_pedit' > /etc/modprobe.d/blacklist-act-pedit.conf
rmmod act_pedit - DirtyClone (CVE-2026-43503, exploit) — una vía de explotación alternativa para la vulnerabilidad Dirty Frag en el módulo xfrm-ESP, utilizado para acelerar las operaciones de cifrado en IPsec utilizando el protocolo ESP (Encapsulating Security Payload). Para clonar la estructura skb en el nuevo exploit se utiliza una manipulación con la extensión TEE a netfilter (módulo xt_TEE), que ejecuta la operación de clonación de paquetes de red.
La vulnerabilidad ha sido corregida en las versiones del núcleo de Linux 7.1, 7.0.10, 5.10.257, 5.15.208, 6.1.174, 6.6.141, 6.12.91 y 6.18.33. El problema se manifiesta en Debian, Ubuntu, Fedora, RHEL y SUSE. Como medida de protección alternativa para bloquear la vulnerabilidad, se puede prohibir la carga de los módulos del núcleo esp4 y esp6.
RHEL y SUSE. Como una solución alternativa para bloquear la vulnerabilidad, se puede prohibir la carga de los módulos del núcleo esp4 y esp6.
Para explotar ambas vulnerabilidades se requieren permisos CAP_NET_ADMIN, que un usuario no privilegiado puede obtener mediante la creación de espacios de nombres de identificadores de usuarios (user namespace). En Ubuntu, esta operación está prohibida por defecto, pero puede ser permitida a través de sysctl «kernel.apparmor_restrict_unprivileged_userns=0» o perfiles de AppArmor. En otras distribuciones, la disponibilidad de «user namespace» para usuarios no privilegiados depende de la configuración de sysctl «kernel.unprivileged_userns_clone» (si es 0, está prohibido).
La explotación de las vulnerabilidades se reduce a leer el archivo del programa /bin/su con el flag suid root, para que se almacene en la caché de páginas, y reemplazar en la caché de páginas una parte del código del programa con código para ejecutar /bin/sh. La ejecución posterior del programa hará que en la memoria se cargue no el archivo ejecutable original del almacenamiento, sino una copia modificada de la caché de páginas.
Además, se puede mencionar la creación de un exploit para la vulnerabilidad CVE-2026-23111 en el subsistema nf_tables, corregida en las actualizaciones de febrero del núcleo de Linux. La vulnerabilidad es causada por el acceso a la memoria después de ser liberada (use-after-free) y permite a un usuario no privilegiado obtener derechos de root en el sistema. Para llevar a cabo el ataque, el usuario también debe tener la capacidad de crear espacios de nombres de identificadores de usuarios (user namespace). La funcionalidad del exploit se ha demostrado en
Debian 12/13 y Ubuntu 22.04/24.04.
Fuente: opennet.ru
