// 01 — RESUMENQué es Copy Fail.
Copy Fail, registrado como CVE-2026-31431, es una vulnerabilidad de escalamiento local de privilegios en el kernel Linux. La falla está asociada a la interfaz criptográfica de usuarios AF_ALG, el módulo algif_aead y el uso de splice(), permitiendo una escritura controlada en page cache.
En términos prácticos: un proceso sin privilegios puede alterar en memoria el comportamiento de archivos legibles, incluyendo binarios setuid, y usarlo para obtener una shell como root. La modificación no queda necesariamente persistida en disco, por lo que controles basados solo en checksum de archivos pueden no ver el cambio.
La vulnerabilidad no abre la puerta desde Internet por sí sola. El problema es que convierte un foothold bajo en control de host. BlackDoor Research · Mayo 2026
// 02 — IMPACTODónde pega más fuerte.
El riesgo real depende de quién puede ejecutar código en tu kernel. No todas las máquinas Linux tienen el mismo perfil de exposición.
- Clusters Kubernetes y containers: un pod comprometido o con workload no confiable puede transformarse en riesgo de nodo.
- Runners de CI/CD: un pull request malicioso en runner self-hosted puede pasar de usuario regular a root del runner.
- Servidores compartidos: hosting multi-tenant, jump hosts, bastiones y equipos de desarrollo compartidos concentran el mayor riesgo.
- SaaS que ejecuta código de clientes: notebooks, sandboxes, funciones serverless propias o entornos de evaluación.
- Servidores single-tenant: el riesgo baja, pero sigue siendo relevante si se encadena con webshell, credenciales robadas o RCE en una app.
// 03 — PRIORIZACIÓNQué parchear primero.
Si tienes muchos servidores, no partas por orden alfabético. Parte por blast radius y probabilidad de ejecución de código no confiable:
- Runners self-hosted de GitHub Actions, GitLab, Jenkins, Buildkite o similares.
- Nodos Kubernetes con workloads de múltiples equipos, clientes o ambientes de prueba.
- Hosts multiusuario y servidores donde existan cuentas shell para terceros.
- Servidores expuestos con apps que históricamente han tenido RCE, carga de plugins o subida de archivos.
- Workstations Linux de administradores con acceso a producción.
Regla operacional
Si el host ejecuta código que no escribió tu equipo de infraestructura, trátalo como prioridad alta y agenda reinicio de kernel cuanto antes.
// 04 — MITIGACIÓNQué hacer hoy.
La solución correcta es actualizar el kernel a una versión corregida por tu distribución y reiniciar para cargarlo. En flotas grandes, valida que el kernel activo sea el nuevo; no basta con que el paquete esté instalado.
- Actualiza kernel desde repositorios oficiales de Ubuntu, Red Hat, Amazon Linux, SUSE, Debian, Fedora, Arch o tu proveedor.
- Reinicia o live-patch según tu operación, pero confirma el kernel en ejecución con
uname -r. - Bloquea
AF_ALGvía seccomp en workloads no confiables, especialmente containers y sandboxes. - Si no puedes parchar hoy, deshabilita
algif_aeadcomo mitigación temporal y evalúa impacto en usos explícitos de AF_ALG.
# Mitigación temporal si no puedes aplicar kernel hoy
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
rmmod algif_aead
# Validar kernel activo después del parcheo
uname -r
No ejecutes PoCs públicos en producción. Si necesitas verificar exposición, hazlo en una copia controlada, snapshot o entorno representativo con autorización explícita.
// 05 — VALIDACIÓNQué revisar después del parche.
Después de actualizar, el trabajo no termina en el reboot. Revisa señales de abuso y reduce la probabilidad de que una vulnerabilidad local vuelva a ser el segundo paso de un incidente.
- Inventario: lista kernels activos por host, no solo paquetes instalados.
- EDR/runtime: busca creación anómala de sockets
AF_ALG, ejecución de PoCs y shells privilegiadas inesperadas. - CI/CD: rota runners efímeros o reconstruye imágenes base si ejecutaron código de terceros durante la ventana vulnerable.
- Kubernetes: revisa privilegios, seccomp profiles, pods con capacidades excesivas y nodos compartidos por tenants.
- Hardening: reduce binarios
setuidinnecesarios y aplica mínimos privilegios en cuentas de servicio.
// 06 — FUENTESLecturas recomendadas.
Para este advisory revisamos la publicación técnica de Copy Fail / Theori, el análisis de Microsoft Defender Security Research, la guía de Sansec y el análisis operativo de Sysdig.