Imagina que un simple archivo de texto, más corto que este párrafo, pudiera otorgar las llaves maestras de casi cualquier servidor del planeta a un usuario sin permisos. No es el guion de una película de hackers de los 90; es la realidad de CVE-2026-31431, apodada «Copy Fail». Esta vulnerabilidad de escalada de privilegios locales (LPE) afecta a prácticamente todas las distribuciones de Linux lanzadas desde 2017.
El problema nace de una optimización realizada en agosto de 2017 en el subsistema criptográfico del kernel, específicamente en el módulo algif_aead. Debido a un fallo de lógica en cómo el kernel gestiona la memoria caché de páginas (page cache), un usuario malintencionado puede engañar al sistema para que escriba cuatro bytes controlados en la memoria de archivos de solo lectura.
¿Por qué es tan peligrosa?
Lo que hace que Copy Fail sea especialmente crítica es su sencillez: no requiere condiciones de carrera ni conocimientos del desplazamiento del kernel. Es determinista y fiable. Al «envenenar» la memoria caché de un binario con permisos de root (como /usr/bin/su), un atacante puede inyectar código que se ejecute con los máximos privilegios.
- Portabilidad: El mismo exploit funciona en Ubuntu, RHEL, SUSE y Amazon Linux.
- Sigilo: La modificación ocurre solo en memoria, no en disco, lo que burla a muchos sistemas de monitoreo tradicionales.
- Escape de contenedores: En entornos Kubernetes, comprometer un contenedor significa comprometer el host físico.
«Esta vulnerabilidad es única porque es portátil, diminuta y capaz de romper el aislamiento de contenedores compartiendo el mismo kernel.»
Solución y Mitigación
Si no puedes reiniciar tus servidores inmediatamente para aplicar el nuevo kernel parcheado, puedes aplicar esta mitigación temporal para deshabilitar el vector de ataque:
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
rmmod algif_aead
Es un recordatorio de que en el software, a veces, una línea de código escrita hace años para optimizar el rendimiento puede acabar siendo la puerta trasera más grande del mundo. ¿Ya has comprobado si tus nodos están actualizados? ¡Te leo en los comentarios!

Deja una respuesta