{"id":181690,"date":"2026-05-23T18:24:43","date_gmt":"2026-05-23T16:24:43","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux"},"modified":"2026-05-23T18:24:43","modified_gmt":"2026-05-23T16:24:43","slug":"opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux","title":{"rendered":"Se ha publicado un PoC para DirtyDecrypt, una nueva vulnerabilidad LPE en el n\u00facleo de Linux","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex>      <noindex><\/p>\n<p>Se ha publicado un proof-of-concept para una vulnerabilidad <strong>DirtyDecrypt<\/strong>, tambi\u00e9n conocida como <strong>DirtyCBC<\/strong>, que permite a un usuario local sin privilegios obtener derechos de root en ciertos sistemas Linux. El problema radica en el c\u00f3digo <strong>rxgk<\/strong> de la subsistema <strong>RxRPC<\/strong> y est\u00e1 relacionado con la escritura en el cach\u00e9 de p\u00e1gina debido a la falta de una verificaci\u00f3n de copy-on-write en la funci\u00f3n rxgk_decrypt_skb(). La publicaci\u00f3n del PoC el 18 de mayo de 2026 fue reportada por BleepingComputer; el propio PoC est\u00e1 en <a rel=\"nofollow\" href=\"https:\/\/github.com\/v12-security\/pocs\/tree\/main\/dirtydecrypt\">el repositorio del equipo V12<\/a>.<\/p>\n<p><\/noindex><\/noindex><\/p>\n<p><noindex><\/p>\n<p><a rel=\"nofollow\" href=\"https:\/\/docs.kernel.org\/networking\/rxrpc.html\">RxRPC es un protocolo de red del n\u00facleo de Linux<\/a> sobre UDP, que proporciona un transporte confiable para operaciones remotas. En la documentaci\u00f3n del n\u00facleo se indica expl\u00edcitamente que <strong>AFS<\/strong> \u2014 Andrew File System \u2014 es un ejemplo de una aplicaci\u00f3n que utiliza RxRPC, y el propio protocolo soporta la negociaci\u00f3n de seguridad de la conexi\u00f3n. Esta \u00e1rea corresponde a RxGK, que se utiliza para el modo seguro de RxRPC\/AFS.<\/p>\n<p><\/noindex><\/p>\n<p>Seg\u00fan V12, DirtyDecrypt es otra variante de vulnerabilidades de la clase <strong>CopyFail \/ Dirty Frag \/ Fragnesia<\/strong>. Todas giran en torno a una idea similar: un manejo incorrecto de la memoria del n\u00facleo, el cach\u00e9 de p\u00e1gina y los buffers puede permitir que un proceso local no privilegiado afecte los datos que deber\u00edan ser inaccesibles para la escritura. En el caso de DirtyDecrypt, se trata de una 'escritura en el cach\u00e9 de p\u00e1gina de rxgk' debido a la falta de protecci\u00f3n COW en rxgk_decrypt_skb().<\/p>\n<p>El equipo V12 afirma haber descubierto y reportado el problema <strong>el 9 de mayo de 2026<\/strong>, pero los mantenedores del n\u00facleo respondieron que se trataba de un duplicado de un error ya corregido. Despu\u00e9s de esto, los investigadores publicaron el PoC, motivando esto por el hecho de que la correcci\u00f3n ya est\u00e1 en el n\u00facleo principal.<\/p>\n<p>La situaci\u00f3n con el CVE no es del todo clara. BleepingComputer informa que no hay un CVE oficial espec\u00edfico para el nombre DirtyDecrypt al momento de la publicaci\u00f3n, pero el analista Will Dormann vincula los detalles publicados por V12 con <strong>CVE-2026-31635<\/strong>, corregido a finales de abril. En la base de datos NVD, CVE-2026-31635 se describe como un error en rxrpc: la funci\u00f3n rxgk_verify_response() no validaba correctamente la longitud del autenticador de la respuesta, lo que permit\u00eda que un autenticador demasiado largo pudiera entrar en rxgk_decrypt_skb() y llevar el c\u00f3digo a BUG_ON(len).<\/p>\n<p><noindex><\/p>\n<p>Es decir, las publicaciones p\u00fablicas vinculan DirtyDecrypt con <strong><a rel=\"nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-31635\">CVE-2026-31635<\/a><\/strong>, pero la descripci\u00f3n formal del CVE en NVD a\u00fan parece ser m\u00e1s restringida y habla principalmente de un error de validaci\u00f3n de longitud en rxrpc, y no directamente del alias DirtyDecrypt\/DirtyCBC como un registro separado. Por lo tanto, es m\u00e1s correcto decir: <em>DirtyDecrypt probablemente corresponde o est\u00e1 estrechamente relacionado con CVE-2026-31635<\/em>, en lugar de afirmar que este es el nombre oficial del CVE.<\/p>\n<p><\/noindex><\/p>\n<p>Para la explotaci\u00f3n, se requiere un n\u00facleo con la opci\u00f3n activada <strong>CONFIG_RXGK<\/strong>, que habilita el soporte de RxGK para el cliente AFS y el transporte de red. Esto reduce significativamente el n\u00famero de sistemas afectados: se refiere principalmente a las distribuciones que siguen r\u00e1pidamente al n\u00facleo upstream, incluyendo <strong>Fedora<\/strong>, <strong>Arch Linux<\/strong> y <strong>openSUSE Tumbleweed<\/strong>. Al mismo tiempo, BleepingComputer enfatiza que el PoC V12 publicado solo se ha probado en Fedora y el n\u00facleo mainline.<\/p>\n<p><noindex><\/p>\n<p>DirtyDecrypt ha surgido en el contexto de toda una serie de vulnerabilidades locales (LPE) de Linux de clase similar. Anteriormente, se revelaron <strong>Copy Fail<\/strong> en algif_aead, <strong>Dirty Frag<\/strong> en los componentes de red, y luego <strong>Fragnesia<\/strong> en XFRM ESP-in-TCP. Microsoft <a rel=\"nofollow\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/05\/08\/active-attack-dirty-frag-linux-vulnerability-expands-post-compromise-risk\/\">describi\u00f3<\/a> Dirty Frag como un aumento de privilegios local a trav\u00e9s de los componentes esp4, esp6 y rxrpc, que permite a un atacante, tras obtener acceso local, elevarse a root y estabilizarse en el sistema.<\/p>\n<p><\/noindex><\/p>\n<p>El peligro pr\u00e1ctico de tales errores es que a menudo se utilizan despu\u00e9s de la violaci\u00f3n inicial: por ejemplo, tras lacompromiso de una cuenta SSH, un web shell, un contenedor vulnerable o un usuario de servicio de bajo privilegio. Al obtener acceso root, el atacante puede desactivar medidas de seguridad, leer secretos, modificar registros, implementar persistencia y avanzar a trav\u00e9s de la infraestructura.<\/p>\n<p>Se recomienda a los usuarios de distribuciones rolling-release potencialmente afectadas que instalen las \u00faltimas actualizaciones del n\u00facleo. Para sistemas donde la actualizaci\u00f3n inmediata no es posible, los anuncios mencionan medidas temporales como la desactivaci\u00f3n de m\u00f3dulos rxrpc no utilizados y componentes relacionados, sin embargo, tales soluciones de contorno pueden romper AFS y parte de los escenarios IPsec\/VPN, por lo que deben aplicarse solo despu\u00e9s de verificar su impacto en el sistema espec\u00edfico.<\/p>\n<p>Para la mayor\u00eda de las instalaciones de escritorio y servidor, el riesgo probablemente sea menor que el de Copy Fail: DirtyDecrypt requiere una configuraci\u00f3n espec\u00edfica del n\u00facleo y ejecuci\u00f3n local de c\u00f3digo. No obstante, para Fedora, Arch Linux, openSUSE Tumbleweed y otros sistemas con r\u00e1pida actualizaci\u00f3n del n\u00facleo, el problema merece atenci\u00f3n: ya no es un reporte te\u00f3rico, sino una vulnerabilidad con un PoC publicado y un camino claro hacia el aumento de privilegios.<\/p>\n<p>Fuente: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/news\/security\/18296676\">linux.org.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d proof-of-concept \u0434\u043b\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 DirtyDecrypt, \u0442\u0430\u043a\u0436\u0435 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u043a\u0430\u043a DirtyCBC, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430 root \u043d\u0430 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c\u0430\u0445 Linux. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043d\u0430\u0445\u043e\u0434\u0438\u0442\u0441\u044f \u0432 \u043a\u043e\u0434\u0435 rxgk \u043f\u043e\u0434\u0441\u0438\u0441\u0442\u0435\u043c\u044b RxRPC \u0438 \u0441\u0432\u044f\u0437\u0430\u043d\u0430 \u0441 \u0437\u0430\u043f\u0438\u0441\u044c\u044e \u0432 page cache \u0438\u0437-\u0437\u0430 \u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0443\u044e\u0449\u0435\u0439 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 copy-on-write \u0432 \u0444\u0443\u043d\u043a\u0446\u0438\u0438 rxgk_decrypt_skb(). \u041e \u043f\u0443\u0431\u043b\u0438\u043a\u0430\u0446\u0438\u0438 PoC 18 \u043c\u0430\u044f 2026 \u0433\u043e\u0434\u0430 \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u043e \u0438\u0437\u0434\u0430\u043d\u0438\u0435 BleepingComputer; \u0441\u0430\u043c PoC \u0440\u0430\u0437\u043c\u0435\u0449\u0451\u043d \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-181690","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d proof-of-concept \u0434\u043b\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 DirtyDecrypt, \u0442\u0430\u043a\u0436\u0435 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u043a\u0430\u043a DirtyCBC, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d PoC \u0434\u043b\u044f DirtyDecrypt \u2014 \u043d\u043e\u0432\u043e\u0439 LPE-\u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 \u044f\u0434\u0440\u0435 Linux | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d proof-of-concept \u0434\u043b\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 DirtyDecrypt, \u0442\u0430\u043a\u0436\u0435 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u043a\u0430\u043a DirtyCBC, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-05-23T16:24:43+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-23T16:24:43+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Se ha publicado un PoC para DirtyDecrypt: nueva vulnerabilidad LPE en el n\u00facleo de Linux | ProHoster","description":"Se ha publicado un proof-of-concept para la vulnerabilidad DirtyDecrypt, tambi\u00e9n conocida como DirtyCBC, que permite a un usuario local no privilegiado obtener derechos.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d PoC \u0434\u043b\u044f DirtyDecrypt \u2014 \u043d\u043e\u0432\u043e\u0439 LPE-\u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 \u044f\u0434\u0440\u0435 Linux | ProHoster","og:description":"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d proof-of-concept \u0434\u043b\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 DirtyDecrypt, \u0442\u0430\u043a\u0436\u0435 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u043a\u0430\u043a DirtyCBC, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430.","og:url":"https:\/\/prohoster.info\/es\/blog\/news\/opublikovan-poc-dlya-dirtydecrypt-novoj-lpe-uyazvimosti-v-yadre-linux","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-05-23T16:24:43+00:00","article:modified_time":"2026-05-23T16:24:43+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/181690","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=181690"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/181690\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=181690"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=181690"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=181690"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}