Copy Fail (CVE-2026-31431): Cómo parchear esta vulnerabilidad crítica en Ubuntu y AlmaLinux (Cheat Sheet PDF)
⚡ Respuesta Rápida
El fallo Copy Fail (CVE-2026-31431) es una vulnerabilidad crítica que afecta la gestión de archivos en Linux (Ubuntu, AlmaLinux). Permite una corrupción de memoria durante operaciones de copia masivas, lo que puede derivar en una escalada de privilegios. El parche requiere una actualización inmediata del paquete coreutils y del núcleo (kernel) de Linux.
Pinza Amperimétrica Fluke 323 (True RMS, 400A CA)
🛠️ La herramienta indispensable para este proyecto.
¿Qué es el fallo «Copy Fail» (CVE-2026-31431)?
Revelado a finales de abril de 2026, Copy Fail (CVE-2026-31431) es una vulnerabilidad de tipo escalada de privilegios local que afecta al núcleo (kernel) de Linux. Presente en la mayoría de las principales distribuciones desde 2017, este fallo aprovecha un defecto lógico en el subsistema criptográfico del núcleo (el módulo algif_aead de la API AF_ALG).
El Impacto: Un atacante con un simple acceso de usuario puede activar una escritura determinante de 4 bytes en la caché de página (la memoria RAM) de cualquier archivo legible. Al apuntar a un binario setuid crítico (como /usr/bin/su), el atacante puede obtener privilegios de root en pocos segundos.
Sigilo absoluto: La escritura maliciosa solo ocurre en la memoria RAM. El archivo en el disco duro nunca se altera. Consecuencia directa: las herramientas de integridad de archivos estándar (como Tripwire o AIDE) basadas en sumas de verificación (checksums) no detectarán ninguna modificación. Además, dado que la caché de página se comparte entre el host y los contenedores, este fallo permite fugas de contenedores (Container Escape).
🛡️ Cheat Sheet de Comandos de Seguridad (PDF)
Ahorre tiempo durante sus intervenciones en sus flotas de servidores. Descargue nuestra guía rápida en PDF que enumera todos los comandos de mitigación y verificación para CentOS, AlmaLinux, Ubuntu y Debian.
Cómo parchear Copy Fail en Ubuntu
En Ubuntu (24.04 LTS, 22.04 LTS y 20.04 LTS), Canonical ha reaccionado rápidamente publicando una mitigación de emergencia a través de una actualización del paquete kmod (avisos USN-8226-1 y USN-8226-2). Esta actualización bloquea automáticamente la carga del módulo vulnerable.
Procedimiento de actualización en Ubuntu:
sudo apt update
sudo apt upgrade
# Se recomienda encarecidamente reiniciar para vaciar las cachés de memoria
sudo reboot
Cómo parchear Copy Fail en AlmaLinux
En cuanto a los sistemas Enterprise Linux, AlmaLinux fue el primero en desplegar núcleos corregidos (versiones 8, 9 y 10) desde el 1 de mayo de 2026, adelantándose incluso a RHEL.
Procedimiento de actualización en AlmaLinux:
sudo dnf clean metadata
sudo dnf upgrade
# El reinicio es indispensable para cargar el nuevo núcleo
sudo reboot
Nota: Asegúrese de estar al menos en la versión del núcleo 4.18.0-553.121.1.el8_10 (AlmaLinux 8), 5.14.0-611.49.2.el9_7 (AlmaLinux 9) o 6.12.0-124.52.2.el10_1 (AlmaLinux 10).
Medidas de Mitigación de emergencia
Si no puede actualizar su núcleo o reiniciar de inmediato sus servidores de producción, debe aplicar la mitigación temporal desactivando (incluyendo en la lista negra) el módulo algif_aead.
# 1. Poner el módulo en la lista negra
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif.conf
# 2. Descargar el módulo si ya está en memoria
sudo rmmod algif_aead
# 3. PURGAR LA CACHÉ DE PÁGINA (¡CRÍTICO!)
# Si el sistema ya ha sido atacado, la corrupción persiste en la RAM.
sudo sysctl -w vm.drop_caches=3
Para verificar que el módulo ya no esté activo, ejecute lsmod | grep algif_aead. Si el comando no devuelve nada, la superficie de ataque inmediata se ha cerrado.
