BookinglyTech News
Ciberseguridad

CISA alerta sobre explotación activa de tres vulnerabilidades críticas del kernel Linux

El organismo de seguridad estadounidense ha pedido a las agencias federales que apliquen parches y mitigaciones hoy mismo, tras confirmar que atacantes ya están aprovechando tres fallos del kernel.

2 min de lecturaBleepingComputer0 vistas

El 21 de septiembre la CISA emitió una advertencia que obliga a las agencias federales a actualizar el kernel Linux antes del final del día. Se trata de tres vulnerabilidades con puntuaciones que van de media a crítica, de las cuales una, CVE‑2025‑39964, había estado presente en el kernel durante 14 años.

CVE‑2025‑39964 es una condición de carrera en la interfaz de socket criptográfico AF_ALG. Permite que escrituras concurrentes corrompan el estado de la socket, lo que puede provocar fallos de sistema o alteraciones en los resultados criptográficos. STAR Labs la descubrió y la probó con un escape de contenedor en el desafío de kernelCTF de Google.

CVE‑2026‑53266 afecta a la implementación SNAT de ebtables. El fallo provoca una escritura fuera de límites que permite reescribir memoria compartida con archivos sin hacer primero writable el rango de paquetes. Kimmo Suominen ha publicado un análisis técnico en GitHub, que muestra una posible cadena de escalada de privilegios similar a Dirty Pipe, aunque no se ha demostrado con código de explotación.

CVE‑2025‑39682 es un error en la lógica de recepción TLS del kernel. Maneja mal los registros de longitud cero, lo que permite que tipos de registro TLS diferentes se procesen juntos cuando kTLS está activo. Red Hat ha confirmado la existencia de un exploit público.

Las tres fallas ya se están explotando, aunque CISA no ha revelado detalles de los incidentes ni de los actores. No se ha registrado uso por grupos de ransomware.

Las agencias deben aplicar los parches disponibles y, además, realizar un “forensic triage”: revisar cada activo afectado en busca de indicios de explotación previa. La actualización de mitigaciones está disponible en los repositorios oficiales de cada distribución.

Para los administradores de sistemas, la prioridad es actualizar el kernel lo antes posible y habilitar las opciones de mitigación recomendadas por los mantenedores. Si están usando contenedores, deben asegurar que los hosts tengan los parches instalados y que los contenedores no tengan privilegios innecesarios.

El hecho de que una vulnerabilidad haya existido 14 años antes de ser descubierta subraya la necesidad de auditorías regulares del código del kernel y de mantenerse al día con los boletines de seguridad.

La comunidad de seguridad ya está compartiendo herramientas de detección y mitigación; el repositorio de GitHub de Kimmo Suominen es un buen punto de partida.

La lección es clara: en un entorno donde los atacantes están probando activamente fallos antiguos, la actualización constante del kernel y la revisión de configuraciones es la defensa primaria.

Enlaces útiles