INFORMACIÓN SUJETA A CAMBIOS. Suscríbase a esta página de la wiki para recibir notificaciones cuando haya novedades (botón "Seguir(W)" en la barra de arriba).
Gravedad y prioridad
La vulnerabilidad está confirmada, los datos técnicos han sido publicados y el exploit es fácil de conseguir. Por ello la prioridad asignada es:
- Para sistemas afectados; prioridad "ACTÚA AHORA" (menos de 24h).
- Si no es posible aplicar el parche o la mitigación durante el día de hoy, recomendamos encarecidamente apagar los equipos afectados.
- Para sistemas no afectados; prioridad "Actúa este mes" (instalar los parches de seguridad proporcionados por el fabricante cuando estén disponibles en el plazo de un mes).
Prioridad
Para los sistemas afectados, la prioridad del parcheo o mitigación es:
- prioridad "ACTÚA AHORA" (menos de 24h).
Si no es posible aplicar el parche o la mitigación durante el día de hoy, recomendamos encarecidamente apagar los equipos afectados.
Sistemas afectados
Por su función
Todas las distribuciones Linux desde el kernel 4.14 (del año 2017) están potencialmente afectadas, pero para ejecutar el exploit es necesario disponer de acceso local. Por ello, sólo los sistemas que cumplen estas funciones tienen un riesgo práctico:
- Con usuarios locales no confiables:
- Aulas
- Servidores de prácticas
- VDI y polilabs
- Contenedores:
- Docker, Kubernetes.
- Que publiquen shells o permitan ejecutar procesos a los usuarios.
- Pipelines CD/CI. Runners de gitlab.
- Docker, Kubernetes.
NOTA CONTENEDORES; los host y los contenedores tienen un aislamiento lógico de procesos, no físico; comparten el mismo kernel y una parte de la memoria ram (page cache). Por ello, un bug o un exploit a nivel de kernel puede escapar del aislamiento del contenedor y escalar a root en el host. Este método no es aplicable a servidores de máquinas virtuales, ya que no es posible escribir en la ram del host a partir de un exploit del sistema virtual.
Distribuciones afectadas
Todas las distribuciones Linux con kernel actualizado posteriormente a 2017 podrían ser vulnerables.
El investigador de seguridad que ha descubierto la vulnerabilidad ha confirmado que las siguientes distribuciones son vulnerables:
- Ubuntu 24.04.4: 6.17.0-23-generic
- RHEL 10.1: 6.12.0-124.49.1.el10_1.x86_64
- openSUSE Tumbleweed: 7.0.2-1-default
- CentOS Stream 10: 6.12.0-224.el10.x86_64
- AlmaLinux 10: 6.12.0-124.52.3.el10_1.x86_64
- Fedora 44: 6.19.14-300.fc44.x86_64
- ...
Posibles soluciones y migitaciones
En estos momentos no existe parche para esta vulnerabilidad.
Todas las distribuciones Linux con kernel actualizado posteriormente a 2017 están potencialmente afectadas.
Mitigación
Esta medida de mitigación afecta a los extremos de túneles IPSEC.
sudo sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true"
Después de mitigar, eliminese la page-cache:
sudo echo 3 > /proc/sys/vm/drop_caches
Fuente: Dirty Frag [CVE Pending]: Mitigation and Kernel Update on CloudLinux
Fuente:
GitHub - V4bel/dirtyfrag · GitHub
Linux Kernel Dirty Frag LPE Exploit Enables Root Access Across Major Distributions