Una nueva vulnerabilidad de escalada local de privilegios en el kernel de Linux, identificada como CVE-2026-46300 y apodada “Fragnesia”, encendió alertas entre fabricantes y equipos de seguridad debido a que permite a usuarios locales obtener privilegios de administrador (“root”) mediante corrupción de memoria en el sistema. La falla afecta al subsistema XFRM ESP-in-TCP relacionado con IPsec y ya motivó la publicación de avisos y mitigaciones por parte de varias distribuciones y proveedores cloud.
Red Hat clasificó la vulnerabilidad con severidad “High” y un puntaje CVSS de 7.8, lo que indica un riesgo elevado y prioridad alta de parcheo para entornos afectados.
Según la investigación difundida por Wiz y replicada por distintos vendors, la vulnerabilidad permite modificar archivos de solo lectura en la page cache del kernel y lograr privilegios elevados sin necesidad de explotar condiciones de carrera (“race conditions”). El problema fue descubierto por William Bowling, del equipo V12 Security, y se considera una nueva variante del conjunto de fallas conocido como “Dirty Frag” o “Copy Fail 2”.
Red Hat confirmó que los productos afectados incluyen Red Hat Enterprise Linux y Red Hat OpenShift. AlmaLinux informó que ya dispone de kernels corregidos en fase de testing, mientras que otros proveedores como Amazon Linux, Ubuntu, SUSE, Debian y CloudLinux también publicaron avisos de seguridad o mitigaciones temporales.
Microsoft advirtió que, aunque no se detectó explotación activa en ataques reales al momento de la publicación, las organizaciones deberían aplicar los parches apenas estén disponibles. La compañía recomendó además implementar las mismas mitigaciones utilizadas previamente para Dirty Frag en aquellos entornos donde no sea posible actualizar de inmediato.
Entre las medidas recomendadas por los vendors se encuentran deshabilitar los módulos esp4 y esp6 asociados a IPsec, restringir accesos shell innecesarios, reforzar entornos containerizados y aumentar el monitoreo ante actividades anómalas de escalada de privilegios. Red Hat también sugirió mantener SELinux en modo enforcing, limitar el uso de namespaces no privilegiados y evitar accesos administrativos innecesarios en OpenShift.
Las mitigaciones podrían impactar servicios que dependan de IPsec o contenedores rootless, por lo que los fabricantes recomendaron evaluar cuidadosamente el efecto operativo antes de aplicarlas.
La publicación de Fragnesia se produce además en un contexto de creciente interés criminal por vulnerabilidades de escalada local en Linux. Investigadores de ThreatMon señalaron recientemente que un actor de amenazas estaba ofreciendo en foros clandestinos un supuesto exploit “zero-day” para Linux por US$170.000, orientado a múltiples distribuciones.
Fuente
https://thehackernews.com/2026/05/new-fragnesia-linux-kernel-lpe-grants.html
https://access.redhat.com/security/vulnerabilities/RHSB-2026-003
https://x.com/MsftSecIntel/status/2054701609024934064
https://x.com/MonThreat/status/2054516027912769579
https://almalinux.org/blog/2026-05-13-fragnesia-cve-2026-46300
https://aws.amazon.com/es/security/security-bulletins/rss/2026-029-aws
https://blog.cloudlinux.com/fragnesia-mitigation-and-kernel-update
https://access.redhat.com/security/cve/cve-2026-46300
https://www.wiz.io/blog/fragnesia-linux-kernel-local-privilege-escalation-via-esp-in-tcp