
Explotación armada de escalada local de privilegios para CVE-2026-7867 en udisks2, que utiliza suplantación de montaje as-user para eludir PolicyKit y obtener una shell de root.
as-user → Omisión de Autorización → Montaje en contexto root → LPECVE-2026-7867 es una vulnerabilidad de escalación de privilegios local en udisks2 que involucra el método D-Bus Filesystem.Mount, la opción as-user, los flujos de montaje gestionados por fstab y un manejo de autorización defectuoso.
Este repositorio privado contiene las notas técnicas de investigación y los scripts PoC utilizados para validar el problema en un entorno de laboratorio controlado.
La vulnerabilidad fue descubierta y reportada por:
| Azizcan Daştan | azqzazq1 |
| Özlem Ozan | oz7oz7 |
Se le asignó el siguiente identificador:
CVE-2026-7867
La vulnerabilidad es causada por una relación de confianza defectuosa entre el UID real del llamante de D-Bus y el UID calculado/efectivo producido por la opción de montaje as-user.
En flujos vulnerables, un usuario local sin privilegios puede influir en la ruta de ejecución del montaje de manera que un montaje de sistema de archivos se realice en un contexto privilegiado/root sin el comportamiento de autorización esperado de PolicyKit.
El error central no es simplemente "opciones de montaje controladas por el usuario".
El verdadero problema es:
udisks2no logra distinguir de manera consistente la identidad del llamante original de la identidad calculada deas-userdurante la autorización y ejecución del montaje en fstab.
| Campo | Valor |
|---|---|
| CVE | CVE-2026-7867 |
| Producto | udisks2 |
| Componente | Filesystem.Mount |
| Tipo de Ataque | Escalación de Privilegios Local |
| Primitiva | Suplantación de as-user |
| Límite de Seguridad | Identidad del llamante de D-Bus → ejecución de montaje privilegiado |
| Capa de Autorización | PolicyKit / autorización de montaje en fstab |
| Vendedor | Red Hat / upstream de udisks |
| Estado | Parche en progreso / divulgación coordinada |
| Lanzamiento de Corrección Planificado | udisks 2.11.2 |
La lógica vulnerable está asociada con la ruta de manejo de montaje en fstab dentro de udisks2, especialmente cuando la solicitud de montaje involucra:
Filesystem.Mount
as-user
x-udisks-auth
user
users
Las áreas sensibles a la seguridad relevantes son:
identidad del llamante de D-Bus
↓
manejo de la opción as-user
↓
lógica de autorización de fstab
↓
flujo de decisión de PolicyKit
↓
ejecución de montaje en contexto root
┌─────────────────────────────┐
│ Usuario Local sin Privilegios │
└──────────────┬──────────────┘
│
│ Filesystem.Mount
│ con influencia de as-user
▼
┌─────────────────────────────┐
│ udisks2 / udisksd │
│ demonio del sistema privilegiado│
└──────────────┬──────────────┘
│
│ la lógica de fstab evalúa
│ opciones de usuario/auth
▼
┌─────────────────────────────┐
│ Brecha de Autorización │
│ mount_other_user no │
│ se aplica en ruta omitida │
└──────────────┬──────────────┘
│
│ se alcanza la rama de contexto root
▼
┌─────────────────────────────┐
│ Sistema de Archivos Montado │
│ sin el flujo de autorización │
│ esperado │
└──────────────┬──────────────┘
│
│ el impacto depende de los flags de montaje
▼
┌─────────────────────────────┐
│ Escalación de Privilegios │
│ Local │
│ validación en laboratorio │
│ controlado │
└─────────────────────────────┘
El comportamiento vulnerable proviene de un error de confusión de identidad.
El sistema tiene múltiples conceptos de identidad:
UID real del llamante de D-Bus
UID calculado de as-user
UID efectivo de montaje
contexto de privilegio del demonio udisksd
El flujo vulnerable no logra aplicar estas identidades de manera consistente.
En particular:
mount_other_user puede volverse verdadero porque se usa as-userx-udisks-auth, user o users pueden afectar la ruta de autorizaciónmount_other_user no se aplica de manera confiable fuera de ese bloqueEl resultado es un bypass del límite de privilegios local.
x-udisks-authSe supone que la opción x-udisks-auth fuerza un flujo de autorización administrativa de PolicyKit.
Comportamiento esperado:
solicitud de montaje
↓
intento de montaje como llamante
↓
fallo de permiso/auth
↓
verificación de PolicyKit filesystem-fstab
↓
aprobación de admin
↓
montaje como acción privilegiada autorizada
Comportamiento vulnerable:
solicitud de montaje con influencia de as-user
↓
la identidad calculada afecta la ejecución
↓
el montaje tiene éxito demasiado pronto
↓
la ruta de autenticación de PolicyKit no se alcanza como se esperaba
↓
se logra un estado de montaje privilegiado
Esto hace que el modelo de seguridad alrededor de x-udisks-auth no sea confiable en la ruta vulnerable.
Modelo esperado:
Usuario sin privilegios
↓
solicitud de montaje D-Bus
↓
autorización PolicyKit / fstab
↓
comportamiento de montaje restringido
Modelo roto:
Usuario sin privilegios
↓
solicitud de montaje D-Bus con suplantación de as-user
↓
desajuste en la lógica de autorización
↓
ejecución de montaje en contexto root
El error es especialmente grave porque el servicio afectado se ejecuta con privilegios elevados.
Una explotación exitosa puede permitir que un usuario local sin privilegios monte un sistema de archivos a través de udisks2 en una ruta de ejecución de contexto root sin la solicitud de autorización esperada.
Dependiendo del sistema de archivos y los flags de montaje, el impacto puede incluir: