CISA confirma ataques reales que explotaron tres vulnerabilidades y exige actualizar urgentemente los sistemas.

Una vulnerabilidad que permaneció oculta en el núcleo de Linux durante unos 14 años ahora forma parte de ataques reales, junto con otras dos fallas cuya explotación fue confirmada por la agencia estadounidense CISA.
CISA incluyó las tres vulnerabilidades en el catálogo Known Exploited Vulnerabilities y exigió a las agencias federales de EE. UU. instalar las actualizaciones y medidas de mitigación disponibles antes del 22 de septiembre. Linux ya enfrentó un escenario similar en primavera, cuando Copy Fail, presente en el núcleo desde 2017, tras la publicación de un exploit funcional pasó rápidamente a ataques reales.
La más antigua de la nueva tríada, CVE-2025-39964, está relacionada con una condición de carrera en la interfaz criptográfica AF_ALG. La escritura simultánea de varios hilos en un mismo socket puede corromper el estado interno del núcleo y dañar la memoria. STAR Labs demostró una explotación práctica en Google kernelCTF, logrando escalada de privilegios y escape del contenedor. El código vulnerable estuvo en Linux durante unos 14 años.
CVE-2026-53266 afecta la implementación SNAT en ebtables. Al reescribir la dirección hardware del remitente en un paquete ARP, el núcleo puede modificar la página de memoria compartida en lugar de crear una copia separada disponible para escritura. Como resultado se producen corrupción de memoria, denegación de servicio y una posible escalada de privilegios. Un principio similar ya apareció en pedit COW, donde el atacante también modificaba los datos directamente en la caché de memoria.
La tercera vulnerabilidad, CVE-2025-39682, está en la ruta de recepción de kTLS (TLS del núcleo). El núcleo procesa incorrectamente registros TLS nulos desde la cola y, en ciertas condiciones, puede mezclar registros de diferentes tipos en una sola llamada recvmsg(). Red Hat indica que el ataque puede realizarse de forma remota si el sistema usa kTLS. Para esta vulnerabilidad ya existe código de explotación público.
CISA por ahora no revela quién está explotando las vulnerabilidades ni contra qué organizaciones se dirigen los ataques. Solo se sabe que las tres vulnerabilidades están siendo explotadas activamente. La agencia también exigió realizar un triage forense de los sistemas afectados, es decir, inspeccionar los equipos no solo para comprobar si aplicaron el parche, sino también en busca de posibles señales de intrusión ya ocurrida. No se han identificado vínculos con operadores de ransomware hasta el momento.
La principal medida de protección sigue siendo la misma: instalar un núcleo actualizado o el paquete corregido proporcionado por el mantenedor de la distribución. Para reducir el riesgo temporalmente, Red Hat propone medidas específicas para cada fallo, entre ellas: desactivar el módulo AF_ALG, eliminar las reglas SNAT vulnerables en ebtables y bloquear el módulo TLS donde no se requieran las funciones correspondientes.
El problema de la edad del código no se limita a la tríada actual. Hace poco, cuatro vulnerabilidades antiguas de Linux, con edades de entre 10 y 21 años, obtuvieron exploits funcionales para elevar privilegios a root; una de las vulnerabilidades, bajo cierta configuración, permite un escenario remoto.
En primavera ocurrió una historia similar con Dirty Frag. La falla estuvo en el subsistema criptográfico del núcleo durante unos nueve años, y el exploit publicado permitía a un usuario normal obtener acceso root en distribuciones populares.
Otro ejemplo mostró lo fiables que se están volviendo los exploits modernos del núcleo. La vulnerabilidad Bad Epoll permitió obtener root mediante una condición de carrera en epoll, y el exploit de demostración alcanzó hasta un 99% de ejecuciones exitosas en sistemas de prueba.