Tres fallos explotados del kernel de Linux activan un plazo inmediato de parcheo de CISA
CISA exige parchear tres fallos explotados del kernel de Linux antes del 21 de septiembre de 2026. Afectan a TLS, AF_ALG y ebtables.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Imagen ilustrativa generada con IA
La explotación activa sitúa tres fallos del kernel al frente de las colas de parcheo
CISA ha añadido tres vulnerabilidades del kernel de Linux a su catálogo de Vulnerabilidades Explotadas Conocidas, con un plazo de corrección fijado para el 21 de septiembre de 2026 en el caso de las agencias federales estadounidenses.
Las entradas —CVE-2025-39682, CVE-2025-39964 y CVE-2026-53266— se incorporaron al catálogo el 18 de septiembre de 2026. Afectan a partes no relacionadas del kernel: el procesamiento de recepción de TLS, los sockets criptográficos AF_ALG y la gestión de SNAT de ebtables en Bridge Netfilter.
La medida de CISA confirma que se están explotando, pero se sabe poco sobre los ataques. No se han divulgado datos de telemetría de explotación, indicadores de compromiso, identidades de los atacantes, familias de malware, sectores afectados ni detalles de pruebas de concepto. La información pública tampoco permite determinar si los atacantes están combinando las vulnerabilidades en una única cadena.
Los tres fallos presentan requisitos previos sustancialmente distintos:
| Vulnerabilidad | Componente | CVSS | Acceso indicado por CVSS |
|---|---|---|---|
| CVE-2025-39682 | Ruta de recepción de Kernel TLS | 9.8 | Red, sin privilegios |
| CVE-2025-39964 | Sockets criptográficos AF_ALG | 7.8 | Local, con pocos privilegios |
| CVE-2026-53266 | Reescritura ARP de SNAT de ebtables | 8.8 | Local, con pocos privilegios |
Por tanto, las organizaciones no deberían tratarlas como una única exposición. Un servidor que utilice Kernel TLS, un host Linux local multiusuario y un bridge que ejecute ebtables presentan superficies de ataque diferentes.
Un registro TLS de longitud cero puede alterar las suposiciones de la ruta de recepción
CVE-2025-39682 es la más grave de las tres. Su vector, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, describe un problema accesible a través de la red que no requiere autenticación ni interacción del usuario.
La vulnerabilidad se origina en la ruta de recepción de Kernel TLS y en la gestión de los registros encolados en rx_list. Se espera que una llamada a recvmsg() procese registros DATA contiguos o un único registro que no sea DATA. Algunos registros, incluidos los registros TLS 1.3 cuyo tipo solo se conoce después del descifrado, pueden haberse descifrado ya antes de colocarse en la lista para una llamada posterior.
El procesamiento zero-copy escribe el contenido descifrado directamente en un búfer del espacio de usuario. Como esa ruta solo acepta registros DATA, la implementación asumía que el tipo de registro no podía cambiar después del descifrado. La lógica falla cuando el primer registro extraído de rx_list tiene una longitud de cero y deja sin comprobar correctamente una condición excepcional.
Entre los efectos comunicados figuran la exposición de memoria y la denegación de servicio. Algunos informes describen la explotación por parte de usuarios locales autenticados, pero esa caracterización entra en conflicto con el vector de ataque de red del CVE. Hasta que haya más datos sobre los ataques, los equipos defensores deberían mantener esta distinción y no asumir que la explotación se limita al acceso local.
El fallo aparece a partir de Linux 6.0 y no afecta a versiones anteriores. Las versiones corregidas por rama son:
- 6.1.149 y posteriores en la serie
6.1.x - 6.6.103 y posteriores en la serie
6.6.x - 6.12.44 y posteriores en la serie
6.12.x - 6.16.4 y posteriores en la serie
6.16.x - Linux 6.17, que figura como no afectado
El código vulnerable comienza en el commit 84c61fe1a75b4255df1e1e7c054c9e6d048da417. NVD también asocia Debian Linux 11.0 con el CVE, aunque esa asociación de producto no aparece en el registro del CVE de kernel.org.
Las escrituras simultáneas de AF_ALG pueden corromper el estado criptográfico
CVE-2025-39964 es una condición de carrera en af_alg_sendmsg, que forma parte de la interfaz AF_ALG y expone operaciones criptográficas del kernel a través de sockets.
Dos hilos que escriban simultáneamente en el mismo socket AF_ALG pueden intercalar datos de forma impredecible y dejar incoherente el estado interno del socket. La corrección añade un campo ctx->write para que un único escritor tenga la propiedad exclusiva durante la operación.
Las consecuencias pueden incluir bloqueos del kernel, denegación de servicio y resultados criptográficos corruptos o poco fiables. Su vector, CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, requiere acceso local y pocos privilegios, pero asigna un impacto alto en confidencialidad, integridad y disponibilidad.
El código afectado comienza con el commit 8ff590903d5fc7f5a0a988c38267a3d08e6393a2, introducido en Linux 2.6.38. Los kernels anteriores no están afectados. Las versiones corregidas son:
- 5.10.245 y posteriores en
5.10.x - 5.15.194 y posteriores en
5.15.x - 6.1.154 y posteriores en
6.1.x - 6.6.108 y posteriores en
6.6.x - 6.12.49 y posteriores en
6.12.x - 6.16.9 y posteriores en
6.16.x - Linux 6.17
NVD también incluye Siemens SIMATIC S7-1500 CPU 1518-4 PN/DP MFP y 1518F-4 PN/DP MFP, incluidas varias entradas de firmware. Estas asociaciones no aparecen en el registro del CVE de kernel.org. Los operadores deberían comprobar las indicaciones específicas de firmware de Siemens en lugar de asumir que una actualización genérica del paquete del kernel cubre un dispositivo integrado.
Un payload ARP manipulado puede provocar una escritura insegura en ebtables
CVE-2026-53266 es una escritura fuera de límites en el destino SNAT de ebtables de Bridge Netfilter. La ruta vulnerable puede reescribir una dirección de hardware del emisor ARP dentro de un fragmento no lineal del búfer de socket sin comprobar antes que la memoria correspondiente sea escribible.
En los hooks de bridge ebtables, se accede a la cabecera Ethernet mediante skb_mac_header() o eth_hdr(), mientras que skb->data apunta al payload Ethernet. Solicitar simplemente que haya ETH_HLEN bytes escribibles validaría el payload en lugar de la cabecera y reactivaría la regresión provocada por los paquetes pequeños que abordó el commit 63137bc5882a. La operación peligrosa es la reescritura ARP opcional.
En consecuencia, un paquete manipulado que contenga un payload ARP puede provocar la modificación de memoria fuera del búfer de paquetes previsto. Entre los posibles efectos figuran bloqueos, comportamientos inesperados, corrupción de memoria e impactos relacionados con los privilegios.
El vector CVSS es CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. Especifica acceso local, pocos privilegios, ninguna interacción del usuario y un cambio en el alcance de seguridad.
NVD identifica como afectados los kernels de Linux anteriores a 5.5. No hay disponible un registro del CVE Program desglosado por rama con versiones corregidas precisas, por lo que los administradores deberían utilizar los avisos de los proveedores de distribuciones y dispositivos al validar la corrección.
Las cadenas de versión por sí solas pueden no determinar la exposición
Las versiones upstream corregidas ofrecen límites fiables para las ramas estándar del kernel, pero muchas distribuciones incorporan correcciones de seguridad mediante backporting sin cambiar a la versión upstream indicada. Del mismo modo, los productos integrados pueden incluir modificaciones del proveedor que dificulten las comparaciones directas.
Los responsables de los activos deberían examinar los registros de cambios de los paquetes, los avisos de los proveedores, los identificadores de commits incorporados mediante backporting y la información de compilación del firmware. Esto es especialmente relevante para Debian Linux 11.0 y los productos Siemens SIMATIC identificados por NVD.
Estas incorporaciones también siguen a varias entradas KEV relacionadas con Linux, Debian o Siemens durante los 90 días anteriores: CVE-2026-87886, el 16 de septiembre de 2026; CVE-2025-25249, el 9 de septiembre de 2026; CVE-2026-53362, el 27 de agosto de 2026; y CVE-2022-0995, el 26 de agosto de 2026.
Primero, aplicar los parches; después, buscar indicios de actividad
CISA insta a las organizaciones a aplicar las mitigaciones de los proveedores, cumplir con BOD 26-04, «Prioritizing Security Updates Based on Risk», y seguir sus requisitos de triaje forense. También deben seguirse las directrices aplicables a los servicios en la nube. Cuando no exista ninguna mitigación, la medida requerida es dejar de utilizar el producto afectado.
Otros informes relacionan el plazo con BOD 22-01, «Reducing the Significant Risk of Known Exploited Vulnerabilities». Las organizaciones que documenten el cumplimiento deberían conservar ambas referencias y seguir el texto de las medidas asociado a cada entrada KEV.
Los equipos de respuesta deberían dar prioridad a CVE-2025-39682 por su vector de red y su puntuación de 9.8, al tiempo que abordan rápidamente los dos fallos locales en sistemas compartidos, dispositivos, hosts de contenedores y máquinas donde usuarios no confiables puedan ejecutar código.
No se han publicado indicadores específicos de estas vulnerabilidades. En su lugar, las tareas de hunting deberían centrarse en:
- Bloqueos del kernel, reinicios inexplicables y síntomas de corrupción de memoria
- Fallos anómalos de servicios TLS o errores en la ruta de recepción
- Uso inesperado de AF_ALG y operaciones criptográficas fallidas o incoherentes
- Cambios en la actividad de bridge o ebtables
- Tráfico ARP inusual o payloads ARP malformados
- Indicios de que procesos locales con pocos privilegios precedieron a la inestabilidad del sistema
La inclusión en KEV establece que se están produciendo explotaciones. No revela qué sistemas fueron atacados ni cómo llegaron los atacantes al código vulnerable, por lo que resultan igualmente necesarias la validación de los parches y la revisión forense a nivel de host.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaCVE Program
- fuente primariaCVE Program
- SecurityWeek
- Security Affairs
CVE tratadas en este artículo
- CVE-2025-39682Crítica9.8In the Linux kernel, the following vulnerability has been resolved: tls: fix handling of zero-length records on the rx_list Each recvmsg() call must process either - only contiguous DATA records (any number of them) - one non-DATA record If the next record has different type than what has alrea
- CVE-2026-53266Alta8.8In the Linux kernel, the following vulnerability has been resolved: netfilter: bridge: make ebt_snat ARP rewrite writable The ebtables SNAT target keeps the Ethernet source address rewrite behind skb_ensure_writable(skb, 0). This is intentional: at the bridge ebtables hooks the Ethernet header is
- CVE-2025-25249Alta8.1A heap-based buffer overflow vulnerability in Fortinet FortiOS 7.6.0 through 7.6.3, FortiOS 7.4.0 through 7.4.8, FortiOS 7.2.0 through 7.2.11, FortiOS 7.0.0 through 7.0.17, FortiOS 6.4 all versions, FortiSwitchManager 7.2.0 through 7.2.6, FortiSwitchManager 7.0.0 through 7.0.5 allows attacker to exe
- CVE-2025-39964Alta7.8In the Linux kernel, the following vulnerability has been resolved: crypto: af_alg - Disallow concurrent writes in af_alg_sendmsg Issuing two writes to the same af_alg socket is bogus as the data will be interleaved in an unpredictable fashion. Furthermore, concurrent writes may create inconsiste
- CVE-2026-53362Alta7.8In the Linux kernel, the following vulnerability has been resolved: ipv6: account for fraggap on the paged allocation path In __ip6_append_data(), when the paged-allocation branch is taken (MSG_MORE / NETIF_F_SG / large fraglen), alloclen and pagedlen are computed as alloclen = fragheaderlen + t
- CVE-2022-0995Alta7.8An out-of-bounds (OOB) memory write flaw was found in the Linux kernel’s watch_queue event notification subsystem. This flaw can overwrite parts of the kernel state, potentially allowing a local user to gain privileged access or cause a denial of service on the system.
- CVE-2026-87886Alta7.8Local privilege escalation due to insecure file permissions. The following products are affected: Acronis Backup plugin for cPanel & WHM (Linux) before build 1.9.3.1021, Acronis Backup extension for Plesk (Linux) before build 1.8.11.638, Acronis Backup plugin for DirectAdmin (Linux) before build 1.2
