Tres fallos explotados del kernel de Linux activan un plazo inmediato de parcheo de CISA

CISA exige parchear tres fallos explotados del kernel de Linux antes del 21 de septiembre de 2026. Afectan a TLS, AF_ALG y ebtables.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Tres fallos explotados del kernel de Linux activan un plazo inmediato de parcheo de CISA
Vulnerabilidades

Imagen ilustrativa generada con IA

La explotación activa sitúa tres fallos del kernel al frente de las colas de parcheo

CISA ha añadido tres vulnerabilidades del kernel de Linux a su catálogo de Vulnerabilidades Explotadas Conocidas, con un plazo de corrección fijado para el 21 de septiembre de 2026 en el caso de las agencias federales estadounidenses.

Las entradas —CVE-2025-39682, CVE-2025-39964 y CVE-2026-53266— se incorporaron al catálogo el 18 de septiembre de 2026. Afectan a partes no relacionadas del kernel: el procesamiento de recepción de TLS, los sockets criptográficos AF_ALG y la gestión de SNAT de ebtables en Bridge Netfilter.

La medida de CISA confirma que se están explotando, pero se sabe poco sobre los ataques. No se han divulgado datos de telemetría de explotación, indicadores de compromiso, identidades de los atacantes, familias de malware, sectores afectados ni detalles de pruebas de concepto. La información pública tampoco permite determinar si los atacantes están combinando las vulnerabilidades en una única cadena.

Los tres fallos presentan requisitos previos sustancialmente distintos:

Vulnerabilidad Componente CVSS Acceso indicado por CVSS
CVE-2025-39682 Ruta de recepción de Kernel TLS 9.8 Red, sin privilegios
CVE-2025-39964 Sockets criptográficos AF_ALG 7.8 Local, con pocos privilegios
CVE-2026-53266 Reescritura ARP de SNAT de ebtables 8.8 Local, con pocos privilegios

Por tanto, las organizaciones no deberían tratarlas como una única exposición. Un servidor que utilice Kernel TLS, un host Linux local multiusuario y un bridge que ejecute ebtables presentan superficies de ataque diferentes.

Un registro TLS de longitud cero puede alterar las suposiciones de la ruta de recepción

CVE-2025-39682 es la más grave de las tres. Su vector, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, describe un problema accesible a través de la red que no requiere autenticación ni interacción del usuario.

La vulnerabilidad se origina en la ruta de recepción de Kernel TLS y en la gestión de los registros encolados en rx_list. Se espera que una llamada a recvmsg() procese registros DATA contiguos o un único registro que no sea DATA. Algunos registros, incluidos los registros TLS 1.3 cuyo tipo solo se conoce después del descifrado, pueden haberse descifrado ya antes de colocarse en la lista para una llamada posterior.

El procesamiento zero-copy escribe el contenido descifrado directamente en un búfer del espacio de usuario. Como esa ruta solo acepta registros DATA, la implementación asumía que el tipo de registro no podía cambiar después del descifrado. La lógica falla cuando el primer registro extraído de rx_list tiene una longitud de cero y deja sin comprobar correctamente una condición excepcional.

Entre los efectos comunicados figuran la exposición de memoria y la denegación de servicio. Algunos informes describen la explotación por parte de usuarios locales autenticados, pero esa caracterización entra en conflicto con el vector de ataque de red del CVE. Hasta que haya más datos sobre los ataques, los equipos defensores deberían mantener esta distinción y no asumir que la explotación se limita al acceso local.

El fallo aparece a partir de Linux 6.0 y no afecta a versiones anteriores. Las versiones corregidas por rama son:

  • 6.1.149 y posteriores en la serie 6.1.x
  • 6.6.103 y posteriores en la serie 6.6.x
  • 6.12.44 y posteriores en la serie 6.12.x
  • 6.16.4 y posteriores en la serie 6.16.x
  • Linux 6.17, que figura como no afectado

El código vulnerable comienza en el commit 84c61fe1a75b4255df1e1e7c054c9e6d048da417. NVD también asocia Debian Linux 11.0 con el CVE, aunque esa asociación de producto no aparece en el registro del CVE de kernel.org.

Las escrituras simultáneas de AF_ALG pueden corromper el estado criptográfico

CVE-2025-39964 es una condición de carrera en af_alg_sendmsg, que forma parte de la interfaz AF_ALG y expone operaciones criptográficas del kernel a través de sockets.

Dos hilos que escriban simultáneamente en el mismo socket AF_ALG pueden intercalar datos de forma impredecible y dejar incoherente el estado interno del socket. La corrección añade un campo ctx->write para que un único escritor tenga la propiedad exclusiva durante la operación.

Las consecuencias pueden incluir bloqueos del kernel, denegación de servicio y resultados criptográficos corruptos o poco fiables. Su vector, CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, requiere acceso local y pocos privilegios, pero asigna un impacto alto en confidencialidad, integridad y disponibilidad.

El código afectado comienza con el commit 8ff590903d5fc7f5a0a988c38267a3d08e6393a2, introducido en Linux 2.6.38. Los kernels anteriores no están afectados. Las versiones corregidas son:

  • 5.10.245 y posteriores en 5.10.x
  • 5.15.194 y posteriores en 5.15.x
  • 6.1.154 y posteriores en 6.1.x
  • 6.6.108 y posteriores en 6.6.x
  • 6.12.49 y posteriores en 6.12.x
  • 6.16.9 y posteriores en 6.16.x
  • Linux 6.17

NVD también incluye Siemens SIMATIC S7-1500 CPU 1518-4 PN/DP MFP y 1518F-4 PN/DP MFP, incluidas varias entradas de firmware. Estas asociaciones no aparecen en el registro del CVE de kernel.org. Los operadores deberían comprobar las indicaciones específicas de firmware de Siemens en lugar de asumir que una actualización genérica del paquete del kernel cubre un dispositivo integrado.

Un payload ARP manipulado puede provocar una escritura insegura en ebtables

CVE-2026-53266 es una escritura fuera de límites en el destino SNAT de ebtables de Bridge Netfilter. La ruta vulnerable puede reescribir una dirección de hardware del emisor ARP dentro de un fragmento no lineal del búfer de socket sin comprobar antes que la memoria correspondiente sea escribible.

En los hooks de bridge ebtables, se accede a la cabecera Ethernet mediante skb_mac_header() o eth_hdr(), mientras que skb->data apunta al payload Ethernet. Solicitar simplemente que haya ETH_HLEN bytes escribibles validaría el payload en lugar de la cabecera y reactivaría la regresión provocada por los paquetes pequeños que abordó el commit 63137bc5882a. La operación peligrosa es la reescritura ARP opcional.

En consecuencia, un paquete manipulado que contenga un payload ARP puede provocar la modificación de memoria fuera del búfer de paquetes previsto. Entre los posibles efectos figuran bloqueos, comportamientos inesperados, corrupción de memoria e impactos relacionados con los privilegios.

El vector CVSS es CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. Especifica acceso local, pocos privilegios, ninguna interacción del usuario y un cambio en el alcance de seguridad.

NVD identifica como afectados los kernels de Linux anteriores a 5.5. No hay disponible un registro del CVE Program desglosado por rama con versiones corregidas precisas, por lo que los administradores deberían utilizar los avisos de los proveedores de distribuciones y dispositivos al validar la corrección.

Las cadenas de versión por sí solas pueden no determinar la exposición

Las versiones upstream corregidas ofrecen límites fiables para las ramas estándar del kernel, pero muchas distribuciones incorporan correcciones de seguridad mediante backporting sin cambiar a la versión upstream indicada. Del mismo modo, los productos integrados pueden incluir modificaciones del proveedor que dificulten las comparaciones directas.

Los responsables de los activos deberían examinar los registros de cambios de los paquetes, los avisos de los proveedores, los identificadores de commits incorporados mediante backporting y la información de compilación del firmware. Esto es especialmente relevante para Debian Linux 11.0 y los productos Siemens SIMATIC identificados por NVD.

Estas incorporaciones también siguen a varias entradas KEV relacionadas con Linux, Debian o Siemens durante los 90 días anteriores: CVE-2026-87886, el 16 de septiembre de 2026; CVE-2025-25249, el 9 de septiembre de 2026; CVE-2026-53362, el 27 de agosto de 2026; y CVE-2022-0995, el 26 de agosto de 2026.

Primero, aplicar los parches; después, buscar indicios de actividad

CISA insta a las organizaciones a aplicar las mitigaciones de los proveedores, cumplir con BOD 26-04, «Prioritizing Security Updates Based on Risk», y seguir sus requisitos de triaje forense. También deben seguirse las directrices aplicables a los servicios en la nube. Cuando no exista ninguna mitigación, la medida requerida es dejar de utilizar el producto afectado.

Otros informes relacionan el plazo con BOD 22-01, «Reducing the Significant Risk of Known Exploited Vulnerabilities». Las organizaciones que documenten el cumplimiento deberían conservar ambas referencias y seguir el texto de las medidas asociado a cada entrada KEV.

Los equipos de respuesta deberían dar prioridad a CVE-2025-39682 por su vector de red y su puntuación de 9.8, al tiempo que abordan rápidamente los dos fallos locales en sistemas compartidos, dispositivos, hosts de contenedores y máquinas donde usuarios no confiables puedan ejecutar código.

No se han publicado indicadores específicos de estas vulnerabilidades. En su lugar, las tareas de hunting deberían centrarse en:

  • Bloqueos del kernel, reinicios inexplicables y síntomas de corrupción de memoria
  • Fallos anómalos de servicios TLS o errores en la ruta de recepción
  • Uso inesperado de AF_ALG y operaciones criptográficas fallidas o incoherentes
  • Cambios en la actividad de bridge o ebtables
  • Tráfico ARP inusual o payloads ARP malformados
  • Indicios de que procesos locales con pocos privilegios precedieron a la inestabilidad del sistema

La inclusión en KEV establece que se están produciendo explotaciones. No revela qué sistemas fueron atacados ni cómo llegaron los atacantes al código vulnerable, por lo que resultan igualmente necesarias la validación de los parches y la revisión forense a nivel de host.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadoskernel de LinuxCISAvulnerabilidades explotadasCVE-2025-39682CVE-2025-39964CVE-2026-53266parcheo urgente
Volver al inicio