logo

Detecting and responding to Dirty Pipe with Elastic

ID: ed66d47d-2f4f-5cef-936f-d4aba1da11e9

STIX ID: report--ed66d47d-2f4f-5cef-936f-d4aba1da11e9

Feed Name: Elastic Security Labs

Threat Score
75/100

Date Published: 2022-09-09

Date Updated: 2026-04-27

...
...

This report details Dirty Pipe (CVE-2022-0847), a Linux local privilege escalation vulnerability that leverages a pipe page splicing flaw to overwrite read-only files (e.g., /etc/passwd) or inject SUID backdoors; it explains the root cause, outlines common proof-of-concept exploitation steps, and provides Elastic-specific detection rules, collection guidance (Auditd/Auditbeat/Filebeat/Elastic Agent/Osquery), and mitigation recommendations.

Your team is not currently subscribed to this feed. You must subscribe to it in order to see this post.