Explotaciones de Vulnerabilidades del Núcleo de Linux

Recientemente, un investigador de seguridad ha hecho público el código de explotación para cuatro vulnerabilidades del núcleo de Linux que permiten a un usuario local obtener acceso root, el nivel más alto de acceso en un sistema. Aunque los mantenedores del núcleo han corregido estas fallas en las últimas semanas, el hecho de que el código de explotación esté disponible en línea eleva el riesgo, especialmente para aquellos sistemas que todavía operan con versiones antiguas del núcleo.

Las vulnerabilidades identificadas son DirtyAH6, TUNderflow, PPPoEject y DiagSpill. Asim Manizada, el investigador responsable, las reportó a la Linux kernel security team a mediados de julio. El 18 de septiembre, tras un acuerdo coordinado con las distribuciones de Linux para lanzar las correcciones primero, publicó un informe técnico que incluía los exploits.

Impacto y Accesibilidad

Hasta la fecha, no se han registrado ataques reales utilizando estas vulnerabilidades. Los exploits son específicos para ciertas versiones del núcleo y pueden causar el bloqueo del sistema, por lo que están diseñados para entornos de prueba aislados. Sin embargo, la disponibilidad pública de este código aumenta el riesgo en sistemas compartidos, especialmente donde un atacante ya tiene acceso limitado, como en servidores multiusuario.

De las cuatro vulnerabilidades, tres requieren que los namespaces de usuario no privilegiados estén habilitados para ser explotadas. Esta característica de Linux permite que un usuario normal actúe como root dentro de un entorno privado. Muchas distribuciones habilitan esta opción por defecto, lo que facilita a un atacante obtener los privilegios de red necesarios. La cuarta vulnerabilidad, DiagSpill, no requiere ningún namespace de usuario y puede ser explotada en sistemas que tengan disponible el módulo de red SCTP.

Detalles de las Vulnerabilidades

| Vulnerabilidad | CVE | Área del núcleo | Requisito local | ¿Accesible remotamente? | |----------------|-----|-----------------|-----------------|--------------------------| | DirtyAH6 | CVE-2026-80844 | IPsec AH6 (IPv6) | User namespaces no privilegiados | No | | TUNderflow | CVE-2026-81000 | Dispositivos de red virtual TUN/TAP | User namespaces no privilegiados | No | | PPPoEject | CVE-2026-68121 | PPPoE | User namespaces no privilegiados | No | | DiagSpill | CVE-2026-74469 | SCTP (sctp_diag) | Ninguno | No |

Manizada también notó que DirtyAH6 y DiagSpill pueden ser activados a través de la red, pero solamente en casos muy específicos y principalmente para provocar el bloqueo del sistema. DirtyAH6 podría causar un fallo en un host que actúa como router IPv6 que añade un encabezado de autenticación de IPsec en modo de transporte. En el caso de DiagSpill, el fallo solo se produce si ciertas opciones de SCTP, que están desactivadas por defecto, se activan.

Recomendaciones

Para mitigar el riesgo, se recomienda actualizar a un núcleo que contenga las correcciones para las cuatro vulnerabilidades. Las primeras versiones estables que incluyen todas las soluciones son: 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 y 7.2.4. Es importante que los usuarios verifiquen con sus respectivas distribuciones para confirmar que se ha lanzado una actualización que incluya todas las correcciones.

Si no es posible aplicar el parche de inmediato, se sugiere desactivar los namespaces de usuario no privilegiados como medida temporal, aunque esto no detiene el riesgo de DiagSpill. También se aconseja desactivar las características afectadas si no se utilizan: AH6, TUN/TAP, PPPoE y SCTP. Manizada enfatiza que la mejor opción es aplicar los parches en lugar de desactivar funcionalidades, ya que podrían existir otras vías que exploten las mismas vulnerabilidades.

Conclusión

Las cuatro vulnerabilidades representan fallos en la seguridad de la memoria en diferentes partes del código de red del núcleo. Permiten a un atacante corromper la memoria del núcleo, lo que Manizada utilizó para obtener un shell de root. Estos defectos han estado presentes durante años, lo que resalta la importancia de mantener el software actualizado y de aplicar buenas prácticas de seguridad.

Fuente

Ver noticia original