Saltar al contenido principal

Kernel exploits — Dirty Pipe (CVE-2022-0847)

Bug en pipe_buffer.flags no inicializado en kernel 5.8-5.16.10.

Categoría: Linux · Privilege Escalation 🎯 Trinchera — Bug en pipe_buffer.flags no inicializado en kernel 5.8-5.16.10. Permite a usuario raso sobreescribir archivos read-only (incluido /etc/passwd o un binario SUID firmado) sin tener privilegios. Equivalente moderno de Dirty COW. 🔗 Kill chain — Sobreescribir /usr/bin/su con shellcode → ejecutar su → root. Versiones afectadas: 5.8 hasta 5.16.10 (parcheado en 5.16.11, 5.15.25, 5.10.102). Original disclosure · Sysdig analysis. 📡 Huella defensiva — Auditd sobre splice()/pipe() con overwrite de binarios SUID; fanotify rules sobre archivos críticos. ⚠️ Falso amigo — En 2026 muchos AKS/EKS/GCP siguen ejecutando nodos con kernels viejos sin auto-update. Probar siempre antes de asumir parche. 🛡️ Remediación — Actualizar a kernel 5.16.11+. Snyk/Trivy detección en imágenes de container.
Volver al glosario completo Última actualización: 2026-06-11