Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Investigadores de seguridad han revelado una vulnerabilidad grave en el kernel de Linux conocida como Copy Fail (CVE-2026-31431), que permite a un usuario local sin privilegios escribir cuatro bytes controlados en la caché de páginas de cualquier archivo legible y, con ello, provocar la elevación de privilegios hasta root. El fallo reside en la lógica del subsistema criptográfico del kernel, específicamente en el módulo algif_aead, y proviene de un cambio introducido en el código en agosto de 2017, lo que significa que muchas distribuciones llevan años expuestas.
Lo que diferencia a Copy Fail de otros fallos es su simplicidad y portabilidad: los investigadores demostraron un exploit en Python de apenas 732 bytes capaz de inyectar código en un binario setuid (por ejemplo, /usr/bin/su) y ejecutarlo con privilegios de administrador. No se necesita un exploit remoto ni condiciones de carrera complejas; la técnica se apoya en cómo una operación AEAD mediante un socket AF_ALG puede terminar escribiendo una página de la caché en un destino que el proceso controlado puede manipular, y luego usar splice() para completar la escritura en la caché del archivo objetivo.

Desde una perspectiva operativa, esto tiene implicaciones críticas para servidores compartidos y entornos de contenedores: la caché de páginas es una estructura compartida entre procesos, por lo que un usuario confinado en un contenedor o un trabajador en un servidor multiusuario puede, potencialmente, afectar binarios en el sistema anfitrión. Proveedores de nube y responsables de infraestructuras multicliente deben considerar la vulnerabilidad como de alto riesgo para la integridad de entornos aislados y desplegar mitigaciones urgentes.
Los equipos de mantenimiento de distribuciones ya han publicado avisos y parches; la vía de mitigación correcta y definitiva es aplicar las actualizaciones del kernel proporcionadas por su proveedor (Amazon, Red Hat, SUSE, Debian, Ubuntu, entre otros). Puede consultar la entrada oficial en la base de datos de vulnerabilidades para detalles técnicos y referencias de parches en NVD – CVE-2026-31431 y revisar el código afectado en el árbol oficial del kernel en git.kernel.org – crypto/algif_aead.c.
Mientras llega el parche o en entornos donde no es posible un reinicio inmediato, existen medidas temporales que los equipos de seguridad deberían considerar con cautela: evaluar si el módulo algif_aead es cargable y, cuando sea posible, descargarlo (modprobe -r) en sistemas que lo permitan; restringir el acceso a cuentas locales no confiables y reducir al mínimo los usuarios con permisos para operar sockets AF_ALG; y, en entornos de contenedores, revisar las políticas de aislamiento, límites de syscalls y capacidades que podrían facilitar este tipo de ataques. Hay que advertir que algunas mitigaciones “rápidas” como eliminar el bit setuid de utilidades críticas afectan funcionalidad y deben usarse solo con un plan de recuperación.

Además de las correcciones, es importante investigar posibles indicadores de compromiso: comprobar la integridad de binarios setuid mediante las herramientas de verificación de paquetes (rpm -V, debsums, etc.), revisar logs de ejecución y auditoría (auditd) en busca de execve inusuales sobre binarios sensibles y buscar cambios inesperados en /usr/bin y otros directorios de sistema. Los entornos gestionados y servicios cloud deberían priorizar la rotación de imágenes y la actualización de nodos de forma coordinada para evitar ventanas de exposición.
La recurrencia de fallos que manipulan la página de caché —recuerde que Copy Fail viene en la estela de vulnerabilidades previas como Dirty Pipe— pone de manifiesto que las optimizaciones de rendimiento en el kernel pueden introducir vectores de ataque duraderos. Para equipos de desarrollo y operadores, la lección es doble: por un lado, mantener ciclos de parcheo rápidos y pruebas de regresión que incluyan casos de seguridad; por otro, reforzar políticas de menor privilegio y diseño defensivo para minimizar el impacto de explotaciones locales.
Si administra sistemas Linux, priorice la aplicación de los boletines de seguridad de su distribución y programme reinicios controlados tras la actualización del kernel. Mantenga la vigilancia en los canales oficiales de su proveedor y en bases de datos de vulnerabilidades, y planifique una auditoría postparche para detectar cualquier uso indebido previo. La coordinación entre equipos de seguridad, operaciones y proveedores es clave para contener esta vulnerabilidad que, por su naturaleza, afecta a un amplio espectro de despliegues desde estaciones de trabajo hasta servidores en la nube.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...