Utilidad de batería para Linux TLP parcheada tras fallo de evasión de autenticación

Una vulnerabilidad crítica en la herramienta de gestión de energía TLP para Linux ha sido corregida después de que investigadores descubrieran que permitía a atacantes locales evadir la autenticación y alterar configuraciones del sistema. El fallo, identificado en la versión 1.9.0 y rastreado como CVE-2025-67859, se originaba en una condición de carrera en el mecanismo Polkit. Los desarrolladores de TLP lanzaron la versión 1.9.1 el 7 de enero de 2026, abordando el problema tras una divulgación coordinada.

Investigadores de seguridad de SUSE y openSUSE descubrieron una grave evasión de autenticación en la versión 1.9.0 de TLP, una utilidad popular para optimizar la duración de la batería de portátiles en sistemas Linux. Rastreada como CVE-2025-67859, la vulnerabilidad explotaba el sujeto obsoleto «unix-process» de Polkit, que depende de los ID de procesos para la autorización. Este método, conocido por ser susceptible a condiciones de carrera desde CVE-2013-4288, permitía a usuarios locales sin privilegios sustituir sus procesos durante las comprobaciones de autenticación, obteniendo control sobre perfiles de energía y registro del demonio sin credenciales administrativas. El problema surgió con la introducción de un nuevo demonio de energía en TLP 1.9.0, que incluye una API D-Bus para configuraciones del sistema. Los investigadores Matthias Gerstner y Filippo Bonazzi identificaron que los atacantes podían explotar esto para modificar arbitrariamente configuraciones en entornos multiusuario, planteando riesgos de manipulación del sistema. Fallos adicionales incluían valores de cookies predecibles que permitían la liberación no autorizada de bloqueos de perfiles, excepciones no manejadas de solicitudes malformadas y bloqueos de perfiles ilimitados que podían llevar a ataques de denegación de servicio. Estos ampliaban colectivamente la superficie de ataque. El 16 de diciembre de 2025, los investigadores notificaron al desarrollador upstream de TLP, quien respondió rápidamente y proporcionó parches en cuatro días. Tras la revisión, TLP 1.9.1 se lanzó el 7 de enero de 2026, implementando correcciones clave: cambio al sujeto seguro «system bus name» de Polkit, uso de valores de cookies aleatorios criptográficamente, limitación de bloqueos de perfiles concurrentes a 16 y mejora de la validación de entrada. Se insta a los usuarios y administradores de Linux a actualizar a la versión 1.9.1 o posterior mediante el gestor de paquetes de su distribución. Este incidente resalta la necesidad de seguridad robusta en utilidades que manejan operaciones privilegiadas D-Bus, con la respuesta colaborativa rápida ejemplificando una gestión efectiva de vulnerabilidades.

Artículos relacionados

Illustration depicting the Linux CopyFail vulnerability enabling root access exploits alongside Ubuntu's DDoS-induced outage.
Imagen generada por IA

Linux CopyFail exploit threatens root access amid Ubuntu outage

Reportado por IA Imagen generada por IA

A critical Linux vulnerability known as CopyFail, tracked as CVE-2026-31431, allows attackers to gain root access on systems running kernels since 2017. Publicly released exploit code has heightened risks for data centers and personal devices. Ubuntu's infrastructure has been offline for over a day due to a DDoS attack, hampering security communications.

Qualys researchers have identified a logic flaw in the Linux kernel that enables unprivileged local users to disclose sensitive files and execute arbitrary commands as root.

Reportado por IA

Four days after the CopyFail (CVE-2026-31431) exploit disclosure disrupted Ubuntu services, the US government warned of its critical risks to Linux systems, urging immediate patching amid public exploit code.

Microsoft has released an emergency patch for a high-severity vulnerability in its ASP.NET Core framework, affecting macOS and Linux applications. Tracked as CVE-2026-40372, the flaw allows unauthenticated attackers to gain SYSTEM privileges through forged authentication payloads. The company advises immediate updates and key rotation to fully mitigate risks.

Este sitio web utiliza cookies

Utilizamos cookies para análisis con el fin de mejorar nuestro sitio. Lee nuestra política de privacidad para más información.
Rechazar