Fragnesia (CVE‑2026‑46300) permite a un usuario local sin privilegios escalar a root manipulando la caché de páginas del kernel a través del subsistema de red XFRM ESP‑in‑TCP. ssh‑keysign‑pwn (CVE‑2026‑46333) explota un fallo en la lógica de acceso de ptrace que puede permitir leer secretos protegidos por root, incl...

Create a landscape editorial hero image for this Studio Global article: What are the newly disclosed Linux kernel vulnerabilities Fragnesia (CVE-2026-46300) and ssh-keysign-pwn (CVE-2026-46333), how do they let u. Article summary: Fragnesia (CVE-2026-46300) is a newly disclosed Linux kernel local privilege-escalation flaw that lets an unprivileged local user become root through the kernel’s XFRM ESP-in-TCP networking path, and it has a public proo. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "CVE-2026-46300: Fragnesia Linux Kernel Flaw Grants Root via Page Cache Corruption. The CVE-2026-46300 vulnerability, nicknamed Fragnesia, is a high-severity Linux kernel flaw in th" source context "CVE-2026-46300: Fragnesia Linux Kernel Flaw - SOC Prime" Reference image 2: visual subject "# Fragnesia: New Linux Kernel Flaw Raise
Dos vulnerabilidades recientes del kernel de Linux están generando preocupación en la comunidad de seguridad. Conocidas como Fragnesia (CVE‑2026‑46300) y ssh‑keysign‑pwn (CVE‑2026‑46333), ambas pueden ser explotadas después de que un atacante obtenga acceso local limitado a un sistema.
Aunque no permiten ataques remotos directos, sí abren la puerta a escalar privilegios hasta root o robar datos críticos, lo que las vuelve especialmente peligrosas en escenarios de compromiso inicial, como servidores vulnerados, contenedores comprometidos o credenciales robadas.
Fragnesia es una vulnerabilidad de escalada de privilegios localizada en el subsistema de red del kernel Linux, específicamente en el componente XFRM ESP‑in‑TCP .
El fallo permite que un usuario sin privilegios manipule la page cache del kernel, la memoria donde Linux guarda en caché partes de archivos para acelerar el acceso. Aprovechando un error lógico, un atacante puede modificar páginas de memoria asociadas a archivos que deberían ser de solo lectura .
Según investigadores de seguridad, el exploit funciona de la siguiente manera:
El resultado final es la escalada de privilegios hasta root, lo que otorga control completo sobre el sistema afectado .
Existe además un exploit público de prueba de concepto (PoC) que ya demostró funcionar en sistemas reales, incluidos entornos Ubuntu .
Es importante destacar que Fragnesia pertenece a la misma familia de problemas que la vulnerabilidad Dirty Frag, pero no se soluciona con los mismos parches. Incluso sistemas que ya corrigieron Dirty Frag necesitan aplicar una actualización adicional para corregir CVE‑2026‑46300 .
La segunda vulnerabilidad, ssh‑keysign‑pwn, afecta a la lógica de control de acceso del subsistema ptrace del kernel Linux.
A diferencia de Fragnesia, este fallo no entrega directamente una shell de root. En cambio, permite leer información sensible que debería estar restringida al usuario root .
El problema se origina en la función ptrace_may_access(), que decide si un proceso puede inspeccionar la memoria de otro. Debido a un manejo incorrecto de la propiedad llamada "dumpability", algunos controles de acceso no se aplican correctamente en ciertos procesos .
En la práctica, un atacante puede aprovechar este fallo para acceder a datos extremadamente sensibles, como por ejemplo:
/etc/ssh//etc/shadowLos exploits publicados aprovechan el binario setuid‑root ssh-keysign, un helper de OpenSSH utilizado en autenticación basada en host. Este programa abre archivos de claves privadas antes de reducir privilegios; si un atacante se conecta al proceso en el momento adecuado mediante ptrace, puede extraer el descriptor de archivo o leer su memoria .
Estas vulnerabilidades no aparecieron de forma aislada. Investigadores y proveedores de seguridad observaron una rápida serie de divulgaciones de fallos del kernel Linux, incluidos Dirty Frag y errores relacionados con Copyfail, en un periodo aproximado de dos semanas .
Muchos de estos fallos comparten características similares:
Este patrón preocupa a los equipos de seguridad porque, en ataques reales, los intrusos rara vez obtienen root inmediatamente. En cambio, primero consiguen acceso limitado y luego encadenan vulnerabilidades del kernel para tomar control total del sistema.
Los desarrolladores del kernel publicaron correcciones en varias ramas estables. Entre las versiones que incluyen el parche para CVE‑2026‑46333 se encuentran :
Las distribuciones Linux (como Ubuntu, Debian, AlmaLinux o Red Hat Enterprise Linux) están integrando estos parches en sus paquetes de actualización del kernel.
Dado que ambas vulnerabilidades afectan al kernel, la única solución completa es instalar el kernel actualizado y reiniciar el sistema.
Pasos recomendados:
uname -rPor ejemplo, algunas distribuciones ya distribuyen parches que corrigen ambas vulnerabilidades mediante una actualización estándar del sistema seguida de un reinicio .
Si la actualización inmediata no es posible, existen algunas medidas provisionales para reducir la superficie de ataque.
Si no se utilizan ciertas funciones de red relacionadas con IPsec, se pueden desactivar temporalmente módulos vulnerables como:
esp4esp6rxrpcEsto reduce la superficie de ataque, aunque puede afectar funcionalidades de red seguras basadas en IPsec .
Algunos administradores están limitando el uso de ptrace con configuraciones más estrictas del kernel, por ejemplo:
kernel.yama.ptrace_scope=2 o 3
Esta medida puede bloquear exploits conocidos, pero también romper herramientas de depuración como strace o gdb, por lo que debe considerarse solo una mitigación temporal .
Las vulnerabilidades Fragnesia y ssh‑keysign‑pwn muestran lo peligrosos que pueden ser los fallos del kernel que se explotan después de un compromiso inicial.
Incluso si un atacante empieza con un acceso limitado, estas fallas pueden permitirle:
Con exploits de prueba de concepto ya disponibles públicamente, retrasar la aplicación de parches aumenta significativamente el riesgo. La recomendación general de los proveedores de seguridad es clara: actualizar el kernel y reiniciar los sistemas lo antes posible.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Fragnesia (CVE‑2026‑46300) permite a un usuario local sin privilegios escalar a root manipulando la caché de páginas del kernel a través del subsistema de red XFRM ESP‑in‑TCP.
Fragnesia (CVE‑2026‑46300) permite a un usuario local sin privilegios escalar a root manipulando la caché de páginas del kernel a través del subsistema de red XFRM ESP‑in‑TCP. ssh‑keysign‑pwn (CVE‑2026‑46333) explota un fallo en la lógica de acceso de ptrace que puede permitir leer secretos protegidos por root, incluidos archivos como /etc/shadow o claves privadas SSH.
Administradores deben aplicar actualizaciones del kernel y reiniciar los sistemas; también existen mitigaciones temporales como restringir ptrace o desactivar módulos de red vulnerables.