Navegación

Un fallo de seguridad de RefluXFS Linux, con 9 años de antigüedad, otorga acceso de superusuario a usuarios locales.

fuente: https://thehackernews.com/2026/07/nine-year-old-refluxfs-linux-flaw-gives.html

RefluXFS, una nueva vulnerabilidad del kernel de Linux revelada el 22 de julio y registrada como CVE-2026-64600, permite a un usuario local sin privilegios sobrescribir archivos propiedad del usuario root en un sistema de archivos XFS y obtener acceso root persistente.

Qualys afirmó que las instalaciones predeterminadas de Red Hat Enterprise Linux y sus derivados, Fedora Server y Amazon Linux cumplen las condiciones para su explotación.

La compañía demostró la competencia con los binarios /etc/passwd y setuid-root. La sobrescritura se produce en la capa de bloques. Sobrevive a un reinicio y deja intactos la propiedad, los permisos, las marcas de tiempo y el bit setuid del objetivo, por lo que un binario setuid-root modificado sigue ejecutándose como root.

La solución se integró el 16 de julio y los proveedores de Linux han comenzado a distribuir kernels retroportados. El parche rastrea el error hasta Linux 4.11 en 2017: una corrección: etiqueta de nombre de confirmación 3c68d44a2b49 y una solicitud de retrocompatibilidad estable marcada # v4.11.

Últimas noticias

30 DE JULIO, 2026

Una vulnerabilidad crítica en Rails podría permitir a atacantes no autenticados leer archivos del servidor mediante la carga de imágenes.

Ruby on Rails ha publicado correcciones para una vulnerabilidad crítica de Active Storage que podría permitir a atacantes no autenticados leer archivos arbitrar...

Leer artículo
29 DE JULIO, 2026

Interfaz de línea de comandos (CLI) de OpenAI Open-Sources Codex Security para encontrar, validar y corregir vulnerabilidades de seguridad.

OpenAI ha liberado el código fuente de Codex Security, una herramienta de línea de comandos y un SDK de TypeScript diseñados para ayudar a los desarrolladores a...

Leer artículo
29 DE JULIO, 2026

Rusia acusa al fundador de Telegram, Pavel Durov, de ayudar a actividades terroristas.

El Servicio Federal de Seguridad de la Federación Rusa (FSB) anunció el miércoles que acusó al fundador de Telegram, Pavel Durov, de presuntamente facilitar act...

Leer artículo