Las distribuciones de Linux están implementando parches para una nueva vulnerabilidad de escalada de privilegios del kernel de alta gravedad, conocida como Fragnesia (CVE-2026-46300), que permite a atacantes ejecutar código malicioso como root. Esta falla de seguridad se origina en un error lógico en el subsistema XFRM ESP-in-TCP de Linux, que permite a atacantes locales no privilegiados obtener privilegios de root escribiendo bytes arbitrarios en la caché de página del kernel de archivos de solo lectura.
William Bowling, jefe de aseguramiento de Zellic, descubrió esta nueva vulnerabilidad de escalada de privilegios local universal y también compartió un exploit de prueba de concepto (PoC) que logra una primitiva de escritura en memoria del kernel. Esta primitiva se utiliza para corromper la memoria de caché de página del binario /usr/bin/su y obtener un shell con privilegios de root en sistemas vulnerables.
Bowling explicó que Fragnesia pertenece a la clase de vulnerabilidades Dirty Frag, revelada la semana pasada. A diferencia de Dirty Frag, que encadena dos vulnerabilidades separadas (CVE-2026-43284 y CVE-2026-43500) para lograr la escalada de privilegios, Fragnesia explota un solo error lógico en XFRM ESP-in-TCP para escribir bytes arbitrarios sin requerir condiciones de carrera. Ambas vulnerabilidades tienen exploits PoC disponibles públicamente.
Para protegerse, se recomienda a los usuarios de Linux aplicar las actualizaciones del kernel lo antes posible. Quienes no puedan parchear inmediatamente deben usar la misma mitigación que para Dirty Frag: eliminar los módulos del kernel vulnerables, aunque esto puede romper sistemas de archivos de red AFS y VPNs IPsec.
La divulgación de Fragnesia coincide con la implementación de parches para 'Copy Fail', otra vulnerabilidad de escalada de privilegios explotada activamente. CISA agregó Copy Fail a su catálogo de fallos explotados el 1 de mayo y ordenó a las agencias federales asegurar sus sistemas Linux antes del 15 de mayo. En abril, las distribuciones de Linux parchearon otra vulnerabilidad de escalada a root (Pack2TheRoot) en el demonio PackageKit que había pasado desapercibida durante una década.