
CVE-2025-6019 es una vulnerabilidad de escalada de privilegios locales (LPE) descubierta en la librería libblockdev, que actúa en conjunto con el demonio udisks2 y Polkit.
Un atacante local con el permiso allow_active de Polkit (normalmente un usuario que opera físicamente el equipo) puede aprovechar la forma en que libblockdev interactúa con el demonio udisks. El atacante puede crear una imagen XFS maliciosa que contenga un shell SUID-root y engañar a udisks para que monte esa imagen sin los indicadores de seguridad como nosuid y nodev. Esto permite al atacante ejecutar el shell SUID-root y obtener privilegios completos de root en el sistema.
Todo el flujo del ataque puede dividirse en tres fases: preparación, transferencia y activación, donde la imagen maliciosa puede prepararse previamente en cualquier sistema.
Fase de preparación (en la máquina del atacante): el atacante crea una imagen de un sistema de archivos XFS utilizando herramientas estándar de Linux (por ejemplo, mkfs.xfs). Dentro de esa imagen, coloca un programa malicioso precompilado con permisos SUID (por ejemplo, un shell de puerta trasera). Esta imagen es en sí misma una «carga útil de ataque (payload)».
Fase de transferencia: el atacante necesita transferir la imagen maliciosa al host objetivo. Hay muchos métodos, como la descarga mediante wget, una memoria USB o aprovechar otras vulnerabilidades en el host objetivo para subir archivos.
Fase de activación (en el host objetivo): el paso central del ataque ocurre en el host objetivo. El atacante utiliza la vulnerabilidad CVE-2025-6019 para engañar al servicio udisks2 del host objetivo para que monte (mount) la imagen maliciosa. Debido a la vulnerabilidad, udisks2 no añade los indicadores de seguridad necesarios (como nosuid) al montar.
Fase de escalada de privilegios: una vez que la imagen se monta de forma insegura, el programa malicioso con permisos SUID contenido en ella se vuelve ejecutable y, al ejecutarse, hereda los privilegios de root, permitiendo así al atacante lograr su objetivo.
Conclusión: la imagen no es más que un «contenedor» con un programa malicioso; no importa dónde se fabrique. Lo importante es cómo el sistema objetivo «maneja» ese contenedor.
La puntuación base CVSS 3.1 de esta vulnerabilidad es 7.0, lo que la clasifica como de alta gravedad.
La explotación exitosa de esta vulnerabilidad puede permitir al atacante tomar el control total del sistema afectado.
La mayoría de las distribuciones de Linux que utilizan los servicios libblockdev y udisks2 se ven afectadas, incluyendo Ubuntu, Debian, Fedora y openSUSE.
allow_active de la regla de polkit org.freedesktop.udisks2.modify-device de yes a auth_admin.Esta vulnerabilidad a veces puede combinarse con otra vulnerabilidad, CVE-2025-6018, que en algunas distribuciones puede utilizarse para obtener remotamente el permiso allow_active.
Esta vulnerabilidad también pone de relieve cómo los errores de Linux pueden afectar a los vehículos definidos por software que utilizan Automotive Grade Linux (AGL).