Kernel exploits — Dirty Pipe (CVE-2022-0847)
Bug en pipe_buffer.flags no inicializado en kernel 5.8-5.16.10.
Categoría: Linux · Privilege Escalation 🎯 Trinchera — Bug enpipe_buffer.flags no inicializado en
kernel 5.8-5.16.10. Permite a usuario raso sobreescribir
archivos read-only (incluido /etc/passwd o un binario SUID
firmado) sin tener privilegios. Equivalente moderno de Dirty COW.
🔗 Kill chain — Sobreescribir /usr/bin/su con shellcode →
ejecutar su → root. Versiones afectadas: 5.8 hasta 5.16.10
(parcheado en 5.16.11, 5.15.25, 5.10.102).
Original disclosure ·
Sysdig analysis.
📡 Huella defensiva — Auditd sobre splice()/pipe() con
overwrite de binarios SUID; fanotify rules sobre archivos
críticos.
⚠️ Falso amigo — En 2026 muchos AKS/EKS/GCP siguen ejecutando
nodos con kernels viejos sin auto-update. Probar siempre antes de
asumir parche.
🛡️ Remediación — Actualizar a kernel 5.16.11+. Snyk/Trivy
detección en imágenes de container.
← Volver al glosario completo Última actualización: 2026-06-11