Vulnerabilidad en Linux permite escalada de privilegios mediante IA
Publicado el
Descubrimiento de la vulnerabilidad en Linux
STAR Labs ha revelado una vulnerabilidad en el kernel de Linux que permite a un usuario local escalar privilegios hasta convertirse en root, específicamente en la versión CentOS Stream 9. Esta falla, identificada como CVE-2026-53264 y con un CVSS score de 7.8, se basa en una condición de use-after-free dentro del subsistema de control de tráfico de red del kernel.
El investigador Lee Jia Jie ha declarado que la inteligencia artificial (IA) fue fundamental en la detección del error y en la aceleración del desarrollo del exploit. Es importante señalar que se trata de una escalada de privilegios local, lo que implica que el atacante debe tener acceso previo al sistema antes de que se pueda aplicar el exploit.
Detalles del exploit
El exploit demostrado requiere ciertos elementos previos, como namespaces de usuario no privilegiados, y opciones de kernel específicas como CONFIG_NET_ACT_GACT y CONFIG_NET_CLS_FLOWER. Además, se necesita una cadena de programación orientada a la recuperación (ROP) específica del kernel, lo que limita la exposición inmediata. A pesar de esto, el código fuente completo del exploit ya está disponible públicamente.
Desde el 1 de junio de 2026, se ha implementado una solución en las versiones del kernel afectadas, que incluyen desde Linux 4.14 en adelante. Las versiones corregidas son 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36, y 7.0.13. Los usuarios de Linux deben instalar un kernel de distribución que contenga la solución, en lugar de depender exclusivamente del número de versión del upstream.
La vulnerabilidad no aparece en el catálogo de CISA sobre vulnerabilidades explotadas conocidas y, hasta la fecha, no se han reportado casos de explotación en entornos reales.
Contribución de la IA y el análisis técnico
En un análisis técnico, Lee mencionó que la IA ayudó en la identificación de la vulnerabilidad, en la producción de un concepto de prueba para Kernel Address Sanitizer (KASAN), así como en la optimización de la ventana de carrera. STAR Labs también ha publicado el código del exploit dirigido a CentOS. Sin embargo, la divulgación de esta información no proporciona un marco claro para evaluar la capacidad de la IA, ya que falta información sobre el modelo utilizado y cómo se llevó a cabo el proceso de prueba.
Lee enfatizó que, a pesar de la ayuda de la IA, el juicio humano es crucial en este tipo de trabajos, indicando que la IA aún presenta limitaciones y fallos en su razonamiento.
Mecánica del exploit
La vulnerabilidad se origina en el manejo cíclico de las acciones de control de tráfico en Linux. Las operaciones concurrentes RTM_NEWTFILTER y RTM_DELTFILTER pueden dejar un hilo leyendo un objeto de acción después de que otro hilo lo haya liberado. El parche del upstream corrige esta condición de carrera, retrasando la operación de liberación hasta que los lectores existentes hayan terminado.
El exploit crea sus propios namespaces de usuario y de red, obteniendo CAP_NET_ADMIN sin requerir derechos de administrador del host. La explotación se lleva a cabo a través de un qdisc clsact y un filtro de flor. Las operaciones timerfd y epoll amplían la ventana de carrera, mientras que las asignaciones clave de carga útil recuperan el objeto liberado.
Riesgos asociados
Aunque el riesgo práctico es más limitado de lo que sugiere el término genérico de 'exploit de root en Linux', la disponibilidad pública del código de explotación aumenta la urgencia para que los sistemas compatibles que aún no han sido parcheados tomen medidas. La situación de distribución de parches es desigual: mientras que Debian ya ofrece kernels corregidos para sus versiones estables, Ubuntu aún muestra varios paquetes de kernel mantenidos como vulnerables, y SUSE mantiene la situación pendiente en múltiples productos.
Lee concluyó que el proceso impulsado por IA hizo que la búsqueda de errores se sintiera más como un análisis de vulnerabilidades antiguas, incluso en nuevos errores. La comunidad de usuarios de Linux debe permanecer atenta y aplicar los parches necesarios para mitigar este riesgo.