Mastodon Mastodon Mastodon Mastodon

CISA añadió tres vulnerabilidades del kernel de Linux al catálogo KEV: qué se sabe sobre su explotación y cómo protegerse

Foto del autor

CyberSecureFox Editorial Team

Publicado:

El 18 de septiembre de 2026 la agencia CISA incluyó tres vulnerabilidades del kernel de Linux en el catálogo Known Exploited Vulnerabilities (KEV), remitiéndose a evidencias de explotación activa. Se ven afectadas las subsistemas kTLS, netfilter bridge ebtables y la interfaz criptográfica AF_ALG. El plazo para su mitigación en los organismos federales de EE. UU. es el 21 de septiembre de 2026. Al mismo tiempo, en el momento de la publicación siguen sin conocerse los mecanismos concretos de explotación, las víctimas ni la atribución de los ataques.

Detalles técnicos de las vulnerabilidades

CVE-2025-39682: error de lógica en kTLS

CVE-2025-39682 es una vulnerabilidad del tipo «Improper Check for Unusual or Exceptional Conditions» en la ruta de recepción de datos de kTLS (kernel TLS). Un error lógico al procesar registros de longitud cero de la rx_list permite que una secuencia de registros de tipo mixto eluda la comprobación del tipo de contenido dentro de una misma llamada a recvmsg() y pase al procesamiento de los datos. Según la recomendación de Red Hat, la vulnerabilidad puede desencadenarse de forma remota si en el sistema está habilitado el módulo TLS ULP (CONFIG_TLS) y este está vinculado a sockets TCP mediante SOL_TLS. Las consecuencias son revelación de contenido de memoria o denegación de servicio.

Existe una discrepancia importante en la evaluación de la gravedad: cve.org asigna a esta vulnerabilidad un CVSS de 9.8, mientras que Red Hat, en su evaluación de producto, indica 7.0. El material original presenta únicamente la puntuación de cve.org sin indicar la fuente, lo que puede crear una impresión exagerada del riesgo en configuraciones concretas. Además, el material original caracteriza la vulnerabilidad como local; sin embargo, Red Hat señala la posibilidad de explotación remota cuando kTLS está habilitado: se trata de una discrepancia significativa que influye en la priorización.

CVE-2026-53266: escritura fuera de los límites del búfer en ebtables SNAT

CVE-2026-53266 es una vulnerabilidad de escritura fuera de los límites del búfer (CWE-825) en el módulo netfilter bridge ebtables SNAT. Según los datos de Red Hat, al sobrescribir la dirección física del remitente ARP en las reglas ebtables SNAT se produce una modificación incorrecta de las páginas de memoria subyacentes. Su explotación requiere que en el sistema existan reglas específicas de bridge netfilter que operen con tráfico ARP en interfaces puente. Las consecuencias son un comportamiento impredecible del sistema, denegación de servicio o escalada de privilegios local. La puntuación de cve.org es CVSS 8.8, la de Red Hat — 7.5.

CVE-2025-39964: condición de carrera en AF_ALG

CVE-2025-39964 es una vulnerabilidad de condición de carrera (CWE-366) en la API criptográfica de espacio de usuario del kernel de Linux. Según la recomendación de Red Hat, operaciones de escritura concurrentes sobre el mismo socket AF_ALG provocan la intercalación de datos y un estado interno inconsistente del socket. Un usuario local puede causar un cierre inesperado del sistema o corromper los resultados de las operaciones criptográficas, lo que genera un riesgo de denegación de servicio y de violación de la integridad de los datos. La puntuación de cve.org es CVSS 7.8, la de Red Hat — 5.5.

Discrepancias en la evaluación de la gravedad

Las tres vulnerabilidades presentan una discrepancia significativa entre las puntuaciones de cve.org y las evaluaciones de producto de Red Hat. La diferencia oscila entre 1.3 y 2.8 puntos. Esto se explica porque Red Hat evalúa las vulnerabilidades en el contexto de configuraciones de producto concretas, mientras que cve.org lo hace en el peor escenario teórico posible. A la hora de priorizar los parches, las organizaciones deberían tener en cuenta ambos conjuntos de puntuaciones y correlacionarlos con su configuración real.

Evaluación del impacto

Cada una de las tres vulnerabilidades tiene unos requisitos específicos para su explotación, lo que reduce considerablemente el conjunto de sistemas afectados. CVE-2025-39682 solo es relevante para sistemas con el módulo kTLS habilitado — por regla general, servidores que utilizan aceleración de TLS a nivel de kernel. CVE-2026-53266 requiere la presencia de interfaces puente con reglas ebtables SNAT para ARP — una configuración característica de hosts de virtualización y pasarelas de red. CVE-2025-39964 afecta a sistemas en los que procesos de usuario acceden a la API criptográfica del kernel mediante sockets AF_ALG.

No hay información sobre si estas vulnerabilidades se utilizan dentro de una única cadena de ataque. Ninguna de las fuentes disponibles describe métodos concretos de explotación, víctimas ni grupos responsables de los ataques. Anteriormente analizamos la incorporación de vulnerabilidades de Linux al catálogo KEV, y el caso actual confirma la tendencia: el kernel de Linux sigue siendo un objetivo prioritario para los atacantes.

Recomendaciones de protección

Red Hat proporciona medidas de mitigación concretas para cada vulnerabilidad hasta la publicación de parches completos:

  • CVE-2025-39682: bloquear la carga del módulo tls mediante el mecanismo de blacklist del kernel. Las instrucciones están disponibles en la recomendación de Red Hat.
  • CVE-2026-53266: desactivar la sobrescritura de direcciones físicas ARP en las reglas ebtables SNAT o eliminar las reglas ebtables SNAT que operen con tráfico ARP en interfaces puente.
  • CVE-2025-39964: bloquear la carga del módulo af_alg mediante el blacklist del kernel.

Debe tenerse en cuenta que bloquear los módulos tls y af_alg puede interrumpir el funcionamiento de aplicaciones que dependan de la aceleración de TLS a nivel de kernel o de la API criptográfica AF_ALG, respectivamente. Antes de aplicar estas medidas, es necesario comprobar las dependencias en el entorno de producción. En el momento del análisis, en las recomendaciones disponibles de Red Hat no se indicaban los rangos completos de versiones afectadas ni los identificadores de los parches.

Asimismo, anteriormente analizamos la vulnerabilidad RefluXFS en el kernel de Linux, donde una condición de carrera similar conducía a una escalada de privilegios — CVE-2025-39964 pertenece a la misma clase de problemas.

Las organizaciones que explotan servidores Linux con kTLS habilitado, interfaces puente ebtables o la API criptográfica AF_ALG deberían comprobar inmediatamente sus configuraciones y aplicar las medidas de mitigación descritas. En los sistemas en los que el bloqueo de módulos resulte inaceptable, la prioridad debe ser actualizar el kernel a una versión corregida en cuanto el proveedor publique los parches correspondientes.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.