> ## Documentation Index
> Fetch the complete documentation index at: https://rootea.es/llms.txt
> Use this file to discover all available pages before exploring further.

# Kernel exploits — Dirty Pipe (CVE-2022-0847)

> Bug en pipe_buffer.flags no inicializado en kernel 5.8-5.16.10.

# Kernel exploits — Dirty Pipe (CVE-2022-0847)

<p className="glossary-answer">Bug en pipe\_buffer.flags no inicializado en kernel 5.8-5.16.10.</p>

**Categoría:** [Linux · Privilege Escalation](/glosario)

🎯 **Trinchera** — Bug en `pipe_buffer.flags` no inicializado en
kernel 5.8-5.16.10. Permite a usuario raso **sobreescribir
archivos read-only** (incluido `/etc/passwd` o un binario SUID
firmado) sin tener privilegios. Equivalente moderno de Dirty COW.

🔗 **Kill chain** — Sobreescribir `/usr/bin/su` con shellcode →
ejecutar `su` → root. Versiones afectadas: 5.8 hasta 5.16.10
(parcheado en 5.16.11, 5.15.25, 5.10.102).
[Original disclosure](https://dirtypipe.cm4all.com/) ·
[Sysdig analysis](https://www.sysdig.com/blog/cve-2022-0847-dirty-pipe-sysdig).

📡 **Huella defensiva** — Auditd sobre `splice()`/`pipe()` con
overwrite de binarios SUID; `fanotify` rules sobre archivos
críticos.

⚠️ **Falso amigo** — En 2026 muchos AKS/EKS/GCP siguen ejecutando
nodos con kernels viejos sin auto-update. Probar siempre antes de
asumir parche.

🛡️ **Remediación** — Actualizar a kernel 5.16.11+. Snyk/Trivy
detección en imágenes de container.

***

← [Volver al glosario completo](/glosario)

<script type="application/ld+json">
  {`{"@context":"https://schema.org","@type":"DefinedTerm","name":"Kernel exploits — Dirty Pipe (CVE-2022-0847)","description":"Bug en pipe_buffer.flags no inicializado en kernel 5.8-5.16.10.","inDefinedTermSet":{"@type":"DefinedTermSet","name":"Glosario táctico de pentesting","url":"https://rootea.es/glosario"},"url":"https://rootea.es/glosario/kernel-exploits-dirty-pipe-cve-2022-0847"}`}
</script>

<script type="application/ld+json">
  {`{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Inicio","item":"https://rootea.es"},{"@type":"ListItem","position":2,"name":"Glosario táctico","item":"https://rootea.es/glosario"},{"@type":"ListItem","position":3,"name":"Kernel exploits — Dirty Pipe (CVE-2022-0847)","item":"https://rootea.es/glosario/kernel-exploits-dirty-pipe-cve-2022-0847"}]}`}
</script>

*Última actualización: 2026-06-11*
