NOTICIAS

Una vulnerabilidad en Linux puede afectar a más de 16 millones de dispositivos



Dirección copiada

El origen del problema reside en una falla de concurrencia en el mecanismo de copia en escritura (Copy-on-Write o CoW) del sistema de archivos XFS

Publicado el 31 jul 2026



Linux
Linux

La investigación de ciberseguridad ha sacado a la luz un fallo crítico en el sistema de archivos XFS que permite a usuarios locales no privilegiados escalar accesos hasta el nivel root. Bautizada como RefluXFS, esta vulnerabilidad ha permanecido oculta en el kernel de Linux desde 2017 y se estima que afecta a más de 16,4 millones de dispositivos a nivel global, impactando a distribuciones empresariales de uso masivo como Oracle Linux, Amazon Linux o Fedora.

El hallazgo ha sido realizado por el equipo de investigación de Qualys en colaboración con Anthropic, utilizando capacidades de inteligencia artificial avanzada para analizar el código del kernel e identificar el fallo tras sucesivas iteraciones.

Mecanismo de explotación y persistencia sin rastro

El origen del problema reside en una falla de concurrencia en el mecanismo de copia en escritura (Copy-on-Write o CoW) del sistema de archivos XFS. Al ejecutar dos operaciones de escritura simultáneas sobre un mismo archivo, un atacante local sin privilegios puede provocar que el kernel trabaje con información desactualizada sobre la asignación de bloques. Esto permite escribir directamente sobre el archivo original en lugar de generar una copia privada.

Como consecuencia directa, un usuario común puede modificar archivos protegidos del sistema en el propio disco, esquivando las comprobaciones habituales. La alteración de datos permanece activa incluso tras reiniciar el equipo y no deja evidencias en los registros del kernel, lo que dificulta notablemente las labores de detección y forense digital.

Alcance e impacto en entornos empresariales

La vulnerabilidad afecta a las principales distribuciones de Linux para entornos corporativos que utilizan XFS como sistema de archivos predeterminado o secundario. Entre los sistemas confirmados se encuentran Red Hat Enterprise Linux (RHEL), CentOS Stream, Oracle Linux, Rocky Linux, AlmaLinux, CloudLinux, Amazon Linux y Fedora. Asimismo, la brecha podría extenderse a otras distribuciones de gran despliegue como Debian, Ubuntu o SUSE.

Limitaciones de defensa y vías de mitigación

Uno de los aspectos más críticos de RefluXFS es que no puede mitigarse mediante controles de seguridad tradicionales. Al operar directamente en la capa de asignación del sistema de archivos, el fallo actúa por debajo de los mecanismos habituales de aislamiento. Por ello, soluciones como SELinux, la segmentación mediante contenedores o las herramientas de protección de memoria resultan ineficaces para prevenir su explotación.

Dado que no existen configuraciones adicionales ni parches temporales que sirvan como contención, la única solución definitiva pasa por la actualización del sistema. Los principales proveedores de distribuciones ya han liberado las versiones corregidas del kernel, por lo que los expertos recomiendan aplicar las actualizaciones de seguridad de manera inmediata en todos los entornos expuestos.

Artículos relacionados