El fallo «Bad Epoll» de Linux puede permitir que usuarios locales escalen privilegios a root en sistemas de escritorio, servidores y Android
Una vulnerabilidad del kernel de Linux recientemente divulgada, apodada Bad Epoll, podría permitir que un usuario local sin privilegios obtenga acceso root en sistemas afectados, según un análisis de...
Una vulnerabilidad del kernel de Linux recientemente divulgada, apodada Bad Epoll, podría permitir que un usuario local sin privilegios obtenga acceso root en sistemas afectados, según un análisis de investigación publicado. El fallo se identifica como CVE-2026-46242 y afecta a distribuciones de Linux, servidores, equipos de escritorio y algunos dispositivos Android.
El problema tiene su origen en epoll, un mecanismo fundamental de Linux que las aplicaciones utilizan para supervisar simultáneamente muchos descriptores de archivos o conexiones de red. Como epoll se usa ampliamente en navegadores, servicios y software de servidor, no se puede desactivar simplemente como solución alternativa.
El investigador de seguridad Jaeyoung Chung identificó el fallo y demostró un exploit funcional. La vulnerabilidad es una condición de uso después de liberar, lo que significa que una parte del kernel puede liberar memoria mientras otra todavía intenta acceder a ella. Si un atacante puede influir en ese momento, podría corromper la memoria del kernel y escalar privilegios a root.
Aunque el fallo es grave, su explotación no es sencilla. Chung afirmó que la ventana temporal es extremadamente pequeña, pero que la prueba de concepto mejora la fiabilidad al reintentar el ataque de una forma que evita los bloqueos. En las pruebas, el exploit supuestamente tuvo éxito la mayoría de las veces. Chung también señaló que el fallo puede activarse desde el entorno aislado del proceso de renderizado de Chrome y que podría afectar a Android, lo que aumenta su posible impacto.
El problema parece derivarse de un cambio realizado en 2023 en el código de epoll. Chung indicó que Anthropic’s Mythos model ya había encontrado un fallo relacionado anterior en la misma área, pero que este segundo problema pasó desapercibido. En el momento de la publicación, no había indicios de explotación activa y el fallo no figuraba en el catálogo de Vulnerabilidades Explotadas Conocidas de CISA.
Qué deben hacer los usuarios y administradores
- Aplicar la corrección ascendente a6dc643c6931 o esperar a que el proveedor realice la adaptación del parche.
- Comprobar si el kernel se basa en Linux 6.4 o una versión posterior, ya que esas versiones están afectadas si no se han corregido.
- Los kernels basados en la versión 6.1, incluidos algunos dispositivos Android, no están afectados porque el fallo se introdujo posteriormente.
Como epoll es una función fundamental del kernel, no existe ninguna solución alternativa de configuración práctica. Los sistemas que aún no hayan recibido la actualización deben tener prioridad para la aplicación del parche.
