Cómputo y nube
Vulnerabilidad CopyFail en el kernel de Linux bajo explotación activa
Una grave vulnerabilidad en el kernel de Linux, CopyFail, está siendo explotada activamente, lo que llevó a funcionarios de EE. UU. a ordenar a las agencias federales que parcheen los sistemas afectados antes del 15 de mayo.
Una grave vulnerabilidad de seguridad, denominada “CopyFail”, afecta a casi todas las versiones del sistema operativo Linux y actualmente está siendo explotada en la naturaleza, según el gobierno de EE. UU. La vulnerabilidad, rastreada oficialmente como CVE-2026-31431, se descubrió en las versiones 7.0 y anteriores del kernel de Linux. El fallo fue revelado al equipo de seguridad del kernel de Linux a finales de marzo y parcheado después de aproximadamente una semana. Sin embargo, debido a que los parches aún no se han distribuido completamente a las muchas distribuciones de Linux que dependen del kernel vulnerable, numerosos sistemas siguen en riesgo de compromiso.
El error se llama CopyFail porque un componente afectado en el kernel de Linux —el núcleo del sistema operativo— no logra copiar ciertos datos cuando debería. Este fallo corrompe datos confidenciales dentro del kernel, lo que permite a un atacante aprovechar el acceso profundo del kernel al resto del sistema y sus datos.
El error CopyFail no puede ser explotado a través de internet por sí solo. Sin embargo, Microsoft informó que, si se encadena con otra vulnerabilidad, un atacante podría usar el fallo para obtener acceso root —lo que significa control administrativo total— a un servidor afectado. Un usuario que opere una computadora Linux con un kernel vulnerable también podría ser engañado para abrir un enlace o archivo adjunto malicioso que active la vulnerabilidad. Según el sitio web de CopyFail, el exploit puede obtener acceso root en todas las distribuciones de Linux lanzadas desde 2017. Jorijn Schrijvershof, un ingeniero de DevOps y desarrollador que analizó el exploit, describió el error como poseedor de un “radio de explosión inusualmente grande” que afecta a “casi todas las distribuciones modernas” del sistema operativo.
La firma de seguridad Theori, que descubrió la vulnerabilidad CopyFail, verificó el fallo en varias versiones de Linux ampliamente utilizadas. Estas distribuciones afectadas incluyen:
- Red Hat Enterprise Linux 10.1
- Ubuntu 24.04
- SUSE 16
Debido a que el kernel de Linux sustenta gran parte de la infraestructura utilizada en entornos empresariales, el impacto potencial de la vulnerabilidad es generalizado. En respuesta a la explotación activa del error, la Agencia de Ciberseguridad y Seguridad de Infraestructura (CISA, por sus siglas en inglés)—la agencia de ciberseguridad de EE. UU.— ha emitido una orden para que las agencias federales civiles parcheen los sistemas afectados. CISA ha establecido como fecha límite el 15 de mayo para que estas agencias apliquen las actualizaciones necesarias para mitigar el riesgo de acceso no autorizado o posibles ataques a la cadena de suministro, los cuales comprometen el software atacando el proceso de desarrollo.
Por qué importa
La vulnerabilidad representa un riesgo significativo para los centros de datos empresariales, ya que el kernel de Linux sustenta gran parte de la infraestructura crítica y los servicios en la nube del mundo.