Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La agencia estadounidense CISA ha confirmado que actores maliciosos ya están explotando en entornos reales la falla conocida como Copy Fail (CVE-2026-31431), apenas un día después de que los investigadores de Theori publicaran la vulnerabilidad y compartieran un exploit de prueba de concepto. Esta velocidad —divulgación pública seguida por explotación activa— convierte a la vulnerabilidad en una prioridad inmediata para equipos de seguridad y administradores de sistemas.
Copy Fail afecta a la interfaz criptográfica algif_aead del kernel de Linux y permite a un usuario local no privilegiado escalar a privilegios root escribiendo únicamente cuatro bytes controlados en la caché de página de cualquier archivo legible. El exploit publicado por Theori funciona sin modificaciones en varias distribuciones modernas y, según sus pruebas, es fiable en kernels construidos desde 2017 hasta el parche, lo que sitúa a una gran parte de los servidores y endpoints en riesgo. Puede consultarse el seguimiento de la vulnerabilidad en el repositorio de Debian en security-tracker.debian.org y la divulgación de Theori en copy.fail.

La respuesta oficial se ha acelerado: CISA añadió la falla al Known Exploited Vulnerabilities (KEV) Catalog y ordenó a las agencias federales estadounidenses aplicar parches en un plazo de dos semanas según la política KEV y la directiva vinculante BOD 22-01. Aunque ese mandato rige sólo al sector federal, CISA y la comunidad de seguridad recomiendan que todas las organizaciones prioricen esta corrección por la posibilidad real de obtención de shells root en servidores expuestos o con usuarios locales maliciosos.
Para mitigar el riesgo de forma inmediata, actualice el kernel y los paquetes de su distribución siguiendo las instrucciones del proveedor; haga despliegues de prueba y, cuando sea viable, reinicie los sistemas para que los cambios en el núcleo entren en efecto. Si no es posible aplicar el parche de inmediato, reduzca la superficie de ataque limitando el acceso local: revise cuentas, suprim a accesos innecesarios, y aplique políticas de control de ejecución y de integridad. También es recomendable habilitar o reforzar mecanismos de control como SELinux/AppArmor y registrar con detalle las elevaciones de privilegio y las conexiones locales sospechosas.

Detectar explotación previa o activa requiere buscar indicadores de actividad anómala: procesos inesperados con UID 0, shells interactivos iniciados por cuentas no administrativas, nuevos binarios en /tmp o /var, y registros del kernel relacionados con fallos en subsistemas criptográficos o errores de página. Audite históricos de sudo, auth.log y dmesg, y tenga preparados procedimientos de contención que incluyan aislamiento de hosts comprometidos, análisis forense y restauración desde imágenes confiables si se confirma una intrusión.
Este incidente vuelve a poner de manifiesto la rapidez con la que una PoC pública puede transformarse en campaña de explotación real y la necesidad de ciclo de parcheo ágil. Organizaciones con despliegues sensibles o entornos multiusuario deben tratar la corrección de CVE-2026-31431 como de máxima prioridad y revisar además las lecciones recientes, como la corrección previa de vulnerabilidades de escalada de privilegios en Linux (por ejemplo, CVE-2026-41651), para mejorar procesos internos de gestión de vulnerabilidades y tiempos de respuesta.
En resumen, actúe ahora: identifique sistemas con kernels vulnerables, aplique parches y reinicios según lo recomiende su proveedor, reduzca el acceso local temporalmente y monitoree señales de compromiso. La exposición es amplia y la explotación está ocurriendo; posponer la intervención aumenta el riesgo de incidentes graves y compromisos a nivel de root.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...