Ciberseguridad

Tres fallos del núcleo Linux explotados: CISA fija el 21-S

Publicado el 3 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

Tres fallos del núcleo Linux explotados: CISA fija el 21-S
0 0
XWhatsAppTelegramLinkedIn

La agencia estadounidense de ciberseguridad CISA incorporó el 18 de septiembre de 2026 tres vulnerabilidades del núcleo de Linux a su catálogo de vulnerabilidades explotadas conocidas (KEV) y fijó el 21 de septiembre como plazo de corrección para las agencias civiles federales: tres días. Las incorporaciones llegaron ese mismo día en dos avisos distintos, uno con dos fallos y otro con un tercero.

CVE-2026-53266 es una escritura fuera de límites en el objetivo SNAT de ebtables, dentro del código netfilter del puente; según CISA, la reescritura de la dirección de hardware del emisor ARP puede escribir directamente en un fragmento no lineal del búfer de socket respaldado por una página de archivo importada mediante splice. CVE-2025-39964 es una condición de carrera que permite que dos escrituras simultáneas alcancen el mismo socket criptográfico AF_ALG, entrelazando los datos de forma impredecible y dejando inconsistente su estado interno. CVE-2025-39682 está en la ruta de recepción de TLS: un registro de longitud cero tomado de rx_list puede eludir el tratamiento previsto del tipo de registro en recvmsg().

La gravedad depende de quién puntúe. kernel.org, la autoridad de numeración CVE del núcleo, otorga 8,8 al fallo de ebtables, 7,8 a la condición de carrera de AF_ALG y 9,8 —crítico— al fallo de TLS. La National Vulnerability Database del NIST, allí donde sus analistas han publicado su propia nota, va por debajo: 5,5 para AF_ALG y 7,1 para TLS. Además, la NVD considera el fallo de TLS explotable localmente, mientras que kernel.org lo marca como alcanzable por red. Para el fallo de ebtables, la NVD no ha publicado nota propia.

Los registros de evaluación de la propia CISA, fechados el 18 de septiembre, describen los tres como bajo explotación "activa" y con impacto técnico "total". Solo el fallo de TLS figura como automatizable, es decir, su explotación puede programarse a gran escala. CISA anota como desconocido el vínculo de los tres con campañas de ransomware y no nombra a ningún atacante, campaña ni víctima.

Las correcciones no son nuevas. Los parches ascendentes ya están en git.kernel.org, y los registros llegaron a la NVD el 5 de septiembre de 2025 (TLS), el 13 de octubre de 2025 (AF_ALG) y el 25 de junio de 2026 (ebtables). El equipo de soporte a largo plazo de Debian avisó del fallo de TLS en octubre de 2025, y Siemens ProductCERT cubre dos de los tres en productos industriales. Lo que cambió el 18 de septiembre es que CISA afirma que se están usando en ataques. Dos de las tres fichas añaden que los productos afectados pueden haber llegado al fin de su vida útil.

Tres entradas del núcleo en un solo día es poco habitual. El catálogo reúne ya 1.716 vulnerabilidades, 31 de ellas del núcleo de Linux; según el propio archivo de datos de CISA, el 18 de septiembre de 2026 es apenas la segunda fecha con tres incorporaciones de núcleo a la vez, tras el 15 de septiembre de 2022. Como Linux sostiene buena parte de la infraestructura de servidores y nube, las máquinas expuestas superan con mucho a las agencias obligadas por el plazo.

El plazo procede de la Directiva Operativa Vinculante 26-04, que solo obliga a las agencias civiles del Ejecutivo federal; CISA pide al resto de organizaciones que prioricen igual las entradas del catálogo. La acción exigida no acaba en el parche: las agencias deben seguir además la guía de triaje forense de CISA y determinar si fueron comprometidas antes de aplicarlo. CISA no ha publicado indicadores de compromiso para los tres fallos.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.