El equipo de investigación Qualys TRU ha revelado una peligrosa cadena de vulnerabilidades que permite a cualquier usuario local o por SSH convertirse en root en la mayoría de distribuciones Linux, incluyendo Ubuntu, Debian, Fedora, openSUSE y SUSE Linux Enterprise. El ataque combina tres fallos críticos en PAM, udisks y libblockdev, poniendo en riesgo miles de servidores y estaciones de trabajo.
🔍 ¿Cómo Funciona el Ataque?
Los investigadores demostraron un Proof of Concept (PoC) que aprovecha esta cadena de vulnerabilidades:
Paso 1: Engaño a PAM (CVE-2025-6018)
-
Distros afectadas: openSUSE Leap 15.x, SUSE Linux Enterprise 15 SP4/SP5.
-
Mecanismo: Un usuario malintencionado puede manipular
~/.pam_environmentpara engañar a polkit y obtener el rolallow_active(como si estuviera físicamente frente al equipo).
Paso 2: Explotación de udisks/libblockdev (CVE-2025-6019)
-
Distros afectadas: Cualquier sistema con udisks 2.x instalado (Ubuntu, Debian, Fedora, Arch, etc.).
-
Mecanismo: El rol
allow_activepermite ejecutar acciones privilegiadas en udisks, escalando fácilmente a root.
Paso 3 (Opcional): Path Traversal en pam_namespace (CVE-2025-6020)
-
Distros afectadas: Sistemas con Linux-PAM ≤ 1.7.0 y
pam_namespaceactivo. -
Mecanismo: Permite bypassear restricciones en directorios polinstanciados, facilitando la escalada a root.
📌 Impacto y Riesgos
✅ Escenarios críticos afectados:
-
Servidores corporativos con múltiples usuarios.
-
Entornos cloud donde un atacante podría pivotar lateralmente.
-
Estaciones de trabajo Linux con cuentas compartidas.
🚨 Consecuencias:
-
Control total del sistema (root).
-
Manipulación de políticas de seguridad (polkit).
-
Instalación de backdoors persistentes.
-
Ataques laterales en redes internas.
🛡️ ¿Cómo Protegerse?
1. Parches Oficiales
| Componente | Versión Vulnerable | Versión Parcheada |
|---|---|---|
| PAM (SUSE) | pam < 1.3.0-155.71 |
pam ≥ 1.3.0-155.71 |
| libblockdev/udisks | udisks < 2.10.2 |
udisks ≥ 2.10.2 |
| Linux-PAM | ≤ 1.7.0 |
1.7.1 |
2. Mitigaciones Temporales
-
Desactivar
udisksdsi no es esencial:sudo systemctl disable --now udisks2
-
Modificar políticas polkit:
sudo nano /etc/polkit-1/rules.d/10-udisks2.rules
Añadir:
polkit.addRule(function(action, subject) { if (action.id == "org.freedesktop.udisks2.modify-device") { return polkit.Result.AUTH_ADMIN; } });
-
Auditar
~/.pam_environment:sudo chmod 600 ~/.pam_environment sudo chattr +i ~/.pam_environment # Hacerlo inmutable
3. Buenas Prácticas Adicionales
✔ Implementar autenticación multifactor (MFA) en SSH.
✔ Monitorear logs de polkit, auditd y udisksd.
✔ Aplicar principio de mínimo privilegio en cuentas de usuario.
📢 ¿Qué Distribuciones Están en Riesgo?
-
✅ Críticamente afectadas:
-
openSUSE Leap 15.x
-
SUSE Linux Enterprise 15 SP4/SP5
-
-
⚠️ Parcialmente afectadas (requiere CVE-2025-6019):
-
Ubuntu 22.04+/Debian 12+
-
Fedora 38+
-
Arch Linux
-
💬 Conclusión
Este combo de vulnerabilidades expone una superficie de ataque masiva en entornos Linux. Se recomienda aplicar parches inmediatamente o implementar las mitigaciones propuestas.
«Un atacante con acceso local podría comprometer un servidor en segundos» — Equipo Qualys TRU
¿Tu sistema ya está parcheado? ¡Comenta tus medidas de protección!






