Vídeo de YouTube:
https://www.youtube.com/watch?v=CRj110oqOI8
Artículo
En este episodio, resumiremos el análisis que realiza Ton del canal Ton Does Linux en su canal de YouTube, en el que se examinan dos vulnerabilidades críticas en sistemas Linux, una de escalada de privilegios local en el kernel y otra de ejecución remota de código en Samba.
La primera vulnerabilidad es CIFSwitch, identificada como CVE-2026-31402. Se trata de un fallo de escalada de privilegios local descubierto por Asim Manizada, ingeniero de seguridad de SpaceX. Este fallo ha permanecido oculto en el subsistema CIFS del kernel de Linux desde el año 2007.
Aunque una escalada de privilegios local no es tan alarmante como un exploit remoto, ya que el atacante necesita acceso previo al sistema, su peligro radica en entornos compartidos. Servidores de alojamiento, clústeres universitarios o servidores de desarrollo, donde múltiples usuarios tienen acceso básico, son especialmente vulnerables. Una LPE convierte ese acceso básico y restringido en un compromiso total del sistema.
El subsistema CIFS del kernel requiere una clave de autenticación cuando se montan recursos compartidos de red. Para ello, activa un programa auxiliar, cifs.upcall, que se ejecuta con privilegios de root para obtener o construir el material Kerberos necesario.
El fallo crítico reside en que el subsistema CIFS del kernel no verifica que estas solicitudes de clave realmente provengan de su propio cliente CIFS. Esto permite a un usuario sin privilegios falsificar una solicitud, que el programa auxiliar con privilegios de root confía y procesa.
Al explotar esta laguna, el atacante puede forzar un cambio de espacio de nombres y desencadenar una búsqueda de servicio de nombres, cargando un módulo malicioso para ejecutar código como root. Para que un servidor sea vulnerable a CIFSwitch, necesita un kernel afectado, el paquete cifs-utils y la disponibilidad de espacios de nombres de usuario sin privilegios. Se ha confirmado la vulnerabilidad en configuraciones predeterminadas de Linux Mint 21 y 22, así como en CentOS Stream 9.
La segunda vulnerabilidad, de máxima gravedad con una puntuación CVSS de 10.0, es CVE-2026-4480. Esta falla permite la ejecución remota de código en el subsistema de impresión de Samba. Samba es ampliamente utilizado en entornos empresariales para compartir archivos e impresoras, conectando sistemas Linux y Windows.
El problema radica en cómo Samba gestiona la configuración del comando de impresión en el archivo smb.conf, particularmente cuando se utiliza el parámetro de sustitución "%J". Este parámetro representa la descripción del trabajo de impresión proporcionada por el cliente.
Samba pasa esta cadena controlada por el cliente directamente a los comandos de shell sin una correcta sanitización o escape de los metacaracteres. Esto permite a un atacante introducir comandos de shell maliciosos en la descripción del trabajo de impresión.
Lo que hace esta vulnerabilidad especialmente peligrosa es que muchos servidores de impresión Samba tienen la impresión de invitado habilitada por defecto. Esto significa que un atacante no necesita credenciales válidas en la red para explotar la falla y obtener la ejecución remota de código. El equipo de Samba ha lanzado actualizaciones de seguridad para corregir esto en las versiones 4.22.10, 4.23.8 y 4.24.3.
Como medida temporal si la aplicación de parches no es inmediata, se debe eliminar completamente la sustitución "%J" de la configuración del comando de impresión en el archivo smb.conf. Las configuraciones que utilizan "printing = cups" o "printing = iprint" no se ven afectadas por esta vulnerabilidad específica.
Un aspecto adicional que Ton señala es la reciente mitigación para la vulnerabilidad Copy-Fill LPE (CVE-2026-31431) en el kernel. Docker ha lanzado una actualización (versión 29.4.3 o posterior de Docker Engine) que añade una capa de protección, incluso si el kernel del host subyacente sigue siendo vulnerable. Esto es crucial en plataformas en la nube como Azure, donde algunos nodos de aplicaciones contenedoras aún pueden estar ejecutando el kernel 6.6 vulnerable.
En resumen, estas dos vulnerabilidades, la de escalada de privilegios local CIFSwitch y la de ejecución remota de código en Samba, representan riesgos significativos para la seguridad de los sistemas Linux. Es fundamental mantener los sistemas actualizados con los últimos parches de seguridad y revisar las configuraciones para mitigar posibles ataques.


