Introducción

Recientemente, un exploit ha sido publicado para una vulnerabilidad crítica en el subsistema de sockets AF_UNIX del núcleo de Linux. Este fallo, identificado como CVE-2026-80521 y con una puntuación CVSS de 7.8, permite a los atacantes escapar de contenedores y obtener privilegios de root en el host.

Detalles de la Vulnerabilidad

La vulnerabilidad fue descubierta por la empresa de seguridad DepthFirst y está presente en las versiones de Ubuntu 26.04, 24.04 y 22.04 LTS. Aunque la solución se implementó en el núcleo principal el 6 de agosto, Ubuntu aún no ha distribuido el parche correspondiente. Según el rastreador de seguridad de Ubuntu, el paquete de Linux en la versión 26.04 está marcado como "vulnerable, trabajo en progreso".

La falla se origina en el recolector de basura del núcleo para sockets AF_UNIX, que se encargan de la comunicación local entre procesos. Este recolector puede liberar de forma inadecuada parte de un grupo de sockets enlazados, permitiendo que los atacantes accedan a memoria previamente liberada. Como resultado, el exploit se ejecuta a través de llamadas al sistema que los contenedores pueden realizar, eludiendo la aislación de nombres, los límites de cgroup y el filtrado de seccomp.

Impacto y Recomendaciones

DepthFirst ha recomendado a las organizaciones que ejecutan un núcleo afectado aplicar el parche directamente desde la fuente. Además, sugieren migrar las cargas de trabajo no confiables a microVM de aislamiento, como Firecracker o Kata Containers, que proporcionan un núcleo separado para cada carga de trabajo.

A pesar de la gravedad de esta vulnerabilidad, no se ha incluido en el catálogo de CISA de Vulnerabilidades Conocidas Explotadas, y no se han reportado ataques confirmados que aprovechen este fallo hasta la fecha.

Conclusiones

El descubrimiento de esta vulnerabilidad se suma a una serie de fallos en el núcleo de Linux en 2026, que permiten a los atacantes escapar de contenedores. DepthFirst destaca que el descubrimiento de vulnerabilidades asistido por IA ha reducido significativamente la barrera para los escapes de contenedor, sugiriendo que las organizaciones no deben considerar los contenedores como una frontera de seguridad efectiva.

Con cerca de 5,700 CVEs del núcleo de Linux publicados en 2026, la preocupación por la seguridad de los contenedores es más relevante que nunca. Las instituciones deben abordar este problema con seriedad y considerar la implementación de medidas de seguridad adicionales para proteger sus sistemas.

Fuente

Ver noticia original