DirtyDecrypt PoC (CVE-2026-31635): Linux Kernel LPE via rxgk Missing COW Guard

Desglose de la explotación técnica de DirtyDecrypt: lograr la escalada de privilegios de raíz local a través de los guardias de Copy-On-Write desaparecidos en Linux rxgk.

DirtyDecrypt PoC (CVE-2026-31635): Linux Kernel LPE via rxgk Missing COW Guard
📌
Serie de resúmenes de seguridad: Semana del 28 de mayo de 20264 min de lectura
⚠️
Threat Intelligence " Technical Specs: CVE ID: CVE-2026-31635 Severidad: CVSS 7.8 Componente de destino: Linux Kernel rxgk subsystem

CVE-2026-31635 (CVSS 7.5), abreviado DirtyDecrypt (aka DirtyCBC), es una vulnerabilidad de aumento de privilegios locales del núcleo Linux descubierta por los equipos de seguridad Zellic y V12. Se ha liberado un PoC público. El defecto afecta solamente a las distribuciones con CONFIG RXGK habilitado, incluso Fedora, Arch Linux, y openSUSE Tumbleweed.

Detalles técnicos

La vulnerabilidad es una falta copy-on-write (COW) guard dentro rxgk_decrypt_skb(), la función que descifra los buffers entrantes en el subsistema del núcleo AFS/rxgk. Bajo la gestión normal de la memoria del kernel de Linux, cuando se produce una escritura a una página compartida con otros procesos, un guardia de COW garantiza que se haga una copia privada primero, evitando que la escritura afecte los datos de otro proceso.

Sin esta guardia adentro rxgk_decrypt_skb(), datos descifrados se escriben directamente a las páginas de memoria compartidas con procesos privilegiados o a página caché de archivos privilegiados. Un atacante puede explotar este primitivo para sobreescribir el contenido de:

  • /etc/shadow — modificando hashes de contraseña
  • /etc/sudoers — añadir una entrada NOPASSWD
  • binarios SUID - inyectar código de shell en un ejecutable de propiedad raíz

Esto constituye una escalada total de privilegios locales a raíz.

Relación con Copia Trilogía Fail

DirtyDecrypt es el cuarto miembro de la página del kernel de Linux escribir familia primitiva descubierta en 2026:

  • Copia de Fail / CVE-2026-31431 — Interfaz criptográfica AF ALG (Theori, 29 de abril)
  • Frag sucia / CVE-2026-43284 " CVE-2026-43500 — XFRM ESP-in-UDP MSG SPLICE PAGES
  • Fragnesia / CVE-2026-46300 — Subsistema XFRM ESP-in-TCP
  • DirtyDecrypt / CVE-2026-31635 — subsistema AFS rxgk (esta divulgación)

Distribuciones afectadas

Sólo los núcleos compilados con CONFIG_RXGK=y son vulnerables:

  • Fedora — CONFIG RXGK habilitado por defecto
  • Arch Linux — CONFIG RXGK habilitado por defecto
  • openSUSE Tumbleweed — CONFIG RXGK habilitado por defecto
  • Medio ambientes de contenedores: los nodos de trabajadores vulnerables proporcionan un camino de escape de pod potencial

Ubuntu, Debian, RHEL y derivados no permiten CONFIG RXGK por defecto y son no afectados.

Revisar la exposición

grep CONFIG_RXGK /boot/config-$(uname -r)
# CONFIG_RXGK=y means vulnerable; # CONFIG_RXGK is not set means safe

Remediación

  • Aplicar la última actualización del kernel de su distribución: la solución principal se ha fusionado.
  • Si un kernel actualizado aún no está disponible, deshabilitar el módulo rxgk: echo "install rxgk /bin/true" >> /etc/modprobe.d/disable-rxgk.conf && update-initramfs -u
  • Los usuarios de Rocky Linux pueden habilitar el repositorio de seguridad opcional para un parche acelerado: dnf config-manager --enable rocky-security
  • Arch Linux: sudo pacman -Syu linux linux-headers
  • Fedora: sudo dnf update kernel
  • openSUSE Tumbleweed: sudo zypper up kernel-default

← Volver a la Ronda de Seguridad: Semana del 28 de mayo de 2026