La Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA) ha identificado y añadido tres vulnerabilidades críticas en el núcleo de Linux a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV). Esta medida se toma tras la detección de pruebas de su explotación activa en el entorno real.
Detalles de las vulnerabilidades
Las tres vulnerabilidades son las siguientes:
1. CVE-2025-39682 (Puntuación CVSS: 9.8): Esta vulnerabilidad se relaciona con una comprobación inadecuada de condiciones excepcionales en el camino de recepción de TLS, lo que podría permitir a usuarios locales autenticados provocar una divulgación de memoria o un ataque de denegación de servicio (DoS).
2. CVE-2026-53266 (Puntuación CVSS: 8.8): Se trata de una vulnerabilidad de escritura fuera de límites en el camino de reescritura del protocolo de resolución de direcciones ARP en ebtables. Esto podría permitir a un atacante local desencadenar un comportamiento no deseado del sistema, provocar un DoS o escalar privilegios localmente.
3. CVE-2025-39964 (Puntuación CVSS: 7.8): Esta vulnerabilidad implica una condición de carrera que podría permitir escrituras concurrentes en el mismo socket AF_ALG, lo que permitiría a un atacante local bloquear el sistema o corromper los resultados de las operaciones criptográficas, causando problemas de integridad de datos o DoS.
Recomendaciones de seguridad
Aunque no se han proporcionado detalles específicos sobre cómo se están explotando estas vulnerabilidades en el entorno real, Red Hat ha actualizado sus avisos para todas las fallas el 19 de septiembre de 2026, reconociendo su explotación activa. En un comunicado, Red Hat indicó: "Esta CVE es de alto riesgo y existen exploits públicos conocidos que aprovechan esta vulnerabilidad. Es necesario abordarla con alta prioridad".
Siguiendo la Directiva Operativa Vinculante (BOD) 26-04, que prioriza las actualizaciones de seguridad según el riesgo, se recomienda a las agencias del Federal Civilian Executive Branch (FCEB) aplicar las correcciones necesarias antes del 21 de septiembre de 2026.
Nuevas investigaciones
Este anuncio se produce en el contexto de la divulgación por parte del investigador de seguridad Asim Manizada de cuatro nuevas vulnerabilidades de escalada de privilegios locales en el núcleo de Linux: CVE-2026-80844 (conocida como DirtyAH6), CVE-2026-81000 (también llamada TUNderflow), CVE-2026-68121 (denominada PPPoEject) y CVE-2026-74469 (apodada DiagSpill). La comunidad de ciberseguridad debe estar atenta a estas vulnerabilidades y actuar con prontitud para mitigar los riesgos asociados.