Tres fallos del núcleo Linux explotados: CISA fija el 21-S

La agencia estadounidense de ciberseguridad CISA incorporó el 18 de septiembre de 2026 tres vulnerabilidades del núcleo de Linux a su catálogo de vulnerabilidades explotadas conocidas (KEV) y fijó el 21 de septiembre como plazo de corrección para las agencias civiles federales: tres días. Las incorporaciones llegaron ese mismo día en dos avisos distintos, uno con dos fallos y otro con un tercero.
CVE-2026-53266 es una escritura fuera de límites en el objetivo SNAT de ebtables, dentro del código netfilter del puente; según CISA, la reescritura de la dirección de hardware del emisor ARP puede escribir directamente en un fragmento no lineal del búfer de socket respaldado por una página de archivo importada mediante splice. CVE-2025-39964 es una condición de carrera que permite que dos escrituras simultáneas alcancen el mismo socket criptográfico AF_ALG, entrelazando los datos de forma impredecible y dejando inconsistente su estado interno. CVE-2025-39682 está en la ruta de recepción de TLS: un registro de longitud cero tomado de rx_list puede eludir el tratamiento previsto del tipo de registro en recvmsg().
La gravedad depende de quién puntúe. kernel.org, la autoridad de numeración CVE del núcleo, otorga 8,8 al fallo de ebtables, 7,8 a la condición de carrera de AF_ALG y 9,8 —crítico— al fallo de TLS. La National Vulnerability Database del NIST, allí donde sus analistas han publicado su propia nota, va por debajo: 5,5 para AF_ALG y 7,1 para TLS. Además, la NVD considera el fallo de TLS explotable localmente, mientras que kernel.org lo marca como alcanzable por red. Para el fallo de ebtables, la NVD no ha publicado nota propia.
Los registros de evaluación de la propia CISA, fechados el 18 de septiembre, describen los tres como bajo explotación "activa" y con impacto técnico "total". Solo el fallo de TLS figura como automatizable, es decir, su explotación puede programarse a gran escala. CISA anota como desconocido el vínculo de los tres con campañas de ransomware y no nombra a ningún atacante, campaña ni víctima.
Las correcciones no son nuevas. Los parches ascendentes ya están en git.kernel.org, y los registros llegaron a la NVD el 5 de septiembre de 2025 (TLS), el 13 de octubre de 2025 (AF_ALG) y el 25 de junio de 2026 (ebtables). El equipo de soporte a largo plazo de Debian avisó del fallo de TLS en octubre de 2025, y Siemens ProductCERT cubre dos de los tres en productos industriales. Lo que cambió el 18 de septiembre es que CISA afirma que se están usando en ataques. Dos de las tres fichas añaden que los productos afectados pueden haber llegado al fin de su vida útil.
Tres entradas del núcleo en un solo día es poco habitual. El catálogo reúne ya 1.716 vulnerabilidades, 31 de ellas del núcleo de Linux; según el propio archivo de datos de CISA, el 18 de septiembre de 2026 es apenas la segunda fecha con tres incorporaciones de núcleo a la vez, tras el 15 de septiembre de 2022. Como Linux sostiene buena parte de la infraestructura de servidores y nube, las máquinas expuestas superan con mucho a las agencias obligadas por el plazo.
El plazo procede de la Directiva Operativa Vinculante 26-04, que solo obliga a las agencias civiles del Ejecutivo federal; CISA pide al resto de organizaciones que prioricen igual las entradas del catálogo. La acción exigida no acaba en el parche: las agencias deben seguir además la guía de triaje forense de CISA y determinar si fueron comprometidas antes de aplicarlo. CISA no ha publicado indicadores de compromiso para los tres fallos.
Fuentes
- CISA — Known Exploited Vulnerabilities catalog (JSON feed)Fuente primaria
- CISA Alert — Adds Two Known Exploited Vulnerabilities to Catalog (18 Sept 2026)Fuente primaria
- CISA Alert — Adds One Known Exploited Vulnerability to Catalog (18 Sept 2026)Fuente primaria
- NIST NVD — CVE-2026-53266Fuente primaria
- NIST NVD — CVE-2025-39682Fuente primaria
- NIST NVD — CVE-2025-39964Fuente primaria
Relacionado
WordPress 7.1.1 corrige Click2Shell: un enlace instala un tema
BragJack: una extensión secuestró la IA de 5 navegadores
Google: Gemini accedió a tres empresas reales en una prueba
Fallo CVSS 10.0 en Azure AI Foundry: Microsoft ya lo ha corregido
Fallo 9,4 en Docker Sandboxes: escape al anfitrión macOS
Plugin4Shell afecta a 4 agentes de código; 2 sin parche
Fallo 9,8 en Check Point: código remoto con privilegios de root
Con Claude llegaron a los repos internos de OpenAI: 6500 $
Trending now
- Tiburones comen de una ballena varada en Jamaica: aviso oficial
- Claude lidera el 26 % de la I+D de IA de Anthropic; 1 % en marzo
- Google Home se abre a Claude y a otros agentes de IA
- Plugin4Shell afecta a 4 agentes de código; 2 sin parche
- Fallo CVSS 10.0 en Azure AI Foundry: Microsoft ya lo ha corregido
- Universal y Sony demandan a Suno por 60.202 grabaciones
- CXMT produce en serie su DRAM G5 de 11,95 nanómetros
- Anthropic apunta a salir a bolsa en noviembre por 2 billones
Comments
No comments yet. Be the first.