Alerta Crítica: Combo de Vulnerabilidades en Linux Permite Escalada a Root en Segundos

Published:

El equipo de investigación Qualys TRU ha revelado una peligrosa cadena de vulnerabilidades que permite a cualquier usuario local o por SSH convertirse en root en la mayoría de distribuciones Linux, incluyendo Ubuntu, Debian, Fedora, openSUSE y SUSE Linux Enterprise. El ataque combina tres fallos críticos en PAM, udisks y libblockdev, poniendo en riesgo miles de servidores y estaciones de trabajo.


🔍 ¿Cómo Funciona el Ataque?

Los investigadores demostraron un Proof of Concept (PoC) que aprovecha esta cadena de vulnerabilidades:

Paso 1: Engaño a PAM (CVE-2025-6018)

  • Distros afectadas: openSUSE Leap 15.x, SUSE Linux Enterprise 15 SP4/SP5.

  • Mecanismo: Un usuario malintencionado puede manipular ~/.pam_environment para engañar a polkit y obtener el rol allow_active (como si estuviera físicamente frente al equipo).

Paso 2: Explotación de udisks/libblockdev (CVE-2025-6019)

  • Distros afectadas: Cualquier sistema con udisks 2.x instalado (Ubuntu, Debian, Fedora, Arch, etc.).

  • Mecanismo: El rol allow_active permite ejecutar acciones privilegiadas en udisks, escalando fácilmente a root.

Paso 3 (Opcional): Path Traversal en pam_namespace (CVE-2025-6020)

  • Distros afectadas: Sistemas con Linux-PAM ≤ 1.7.0 y pam_namespace activo.

  • Mecanismo: Permite bypassear restricciones en directorios polinstanciados, facilitando la escalada a root.


📌 Impacto y Riesgos

✅ Escenarios críticos afectados:

  • Servidores corporativos con múltiples usuarios.

  • Entornos cloud donde un atacante podría pivotar lateralmente.

  • Estaciones de trabajo Linux con cuentas compartidas.

🚨 Consecuencias:

  • Control total del sistema (root).

  • Manipulación de políticas de seguridad (polkit).

  • Instalación de backdoors persistentes.

  • Ataques laterales en redes internas.


🛡️ ¿Cómo Protegerse?

1. Parches Oficiales

Componente Versión Vulnerable Versión Parcheada
PAM (SUSE) pam < 1.3.0-155.71 pam ≥ 1.3.0-155.71
libblockdev/udisks udisks < 2.10.2 udisks ≥ 2.10.2
Linux-PAM ≤ 1.7.0 1.7.1

2. Mitigaciones Temporales

  • Desactivar udisksd si no es esencial:

    sudo systemctl disable --now udisks2
  • Modificar políticas polkit:

    sudo nano /etc/polkit-1/rules.d/10-udisks2.rules

    Añadir:

    polkit.addRule(function(action, subject) {
        if (action.id == "org.freedesktop.udisks2.modify-device") {
            return polkit.Result.AUTH_ADMIN;
        }
    });
  • Auditar ~/.pam_environment:

    sudo chmod 600 ~/.pam_environment
    sudo chattr +i ~/.pam_environment  # Hacerlo inmutable

3. Buenas Prácticas Adicionales

✔ Implementar autenticación multifactor (MFA) en SSH.
✔ Monitorear logs de polkitauditd y udisksd.
✔ Aplicar principio de mínimo privilegio en cuentas de usuario.


📢 ¿Qué Distribuciones Están en Riesgo?

  • ✅ Críticamente afectadas:

    • openSUSE Leap 15.x

    • SUSE Linux Enterprise 15 SP4/SP5

  • ⚠️ Parcialmente afectadas (requiere CVE-2025-6019):

    • Ubuntu 22.04+/Debian 12+

    • Fedora 38+

    • Arch Linux


💬 Conclusión

Este combo de vulnerabilidades expone una superficie de ataque masiva en entornos Linux. Se recomienda aplicar parches inmediatamente o implementar las mitigaciones propuestas.

«Un atacante con acceso local podría comprometer un servidor en segundos» — Equipo Qualys TRU

¿Tu sistema ya está parcheado? ¡Comenta tus medidas de protección!

- Advertisement -
Jorge
Jorgehttps://nksistemas.com
Soy Jorge, Sr Sysadmin Linux/DevOps/SRE y creador de NKSistemas.com Trabajo con plataformas: Linux, Windows, AWS, GCP, VMware, Helm, kubernetes, Docker, etc.

Related articles