Fecha de publicación: Mar, 22/09/2026 - 17:20

Alerta de seguridad

Nivel de peligrosidad: Alto

Descripción

La vulnerabilidad se encuentra en ebt_snat, un módulo del kernel de Linux que forma parte de ebtables y se encarga de modificar direcciones MAC en el tráfico que pasa por puentes de red (bridges).

El fallo ocurre cuando el módulo reescribe la dirección de origen en paquetes ARP: no verifica que la zona de memoria donde va a escribir sea válida, por lo que termina escribiendo fuera de los límites permitidos (out-of-bounds write).

Un atacante que ya tenga acceso al equipo con una cuenta sin privilegios puede aprovechar este error para corromper la memoria del kernel o modificar archivos del sistema. Como resultado, puede:

  • Escalar privilegios hasta obtener acceso de administrador (root).
  • Provocar la caída del sistema (denegación de servicio).

El ataque no puede lanzarse directamente desde Internet: requiere acceso local previo al equipo, por ejemplo mediante una cuenta comprometida o un contenedor. Por ello, los entornos más expuestos son los servidores multiusuario, los hosts de contenedores y los hipervisores que usan puentes de red Linux.

Recursos afectados

  • Kernel Linux desde 5.10 (y retroportes desde 5.4.73, 5.8.17 y 5.9.2) anterior a 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36, 7.0.13 y 7.1. 
  • Distribuciones con kernels sin parchear: Ubuntu 22.04 y 24.04 seguían a 02/10/2026, Amazon Linux.

Solución/Mitigación

Solución: actualizar el kernel de Linux a una versión corregida y reiniciar el equipo. Las versiones que corrigen la vulnerabilidad son:

  • 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36, 7.0.13 o superiores, según la rama en uso.
  • En distribuciones como Red Hat Enterprise Linux, Debian y Ubuntu, instalar la actualización de seguridad del kernel publicada por el proveedor.


Mitigacion Temporal: si no es posible actualizar de inmediato, se sugiere:

  • Deshabilitar el módulo ebt_snat en los equipos que no lo requieran.
  • Eliminar las reglas de ebtables que no sean necesarias.
  • Restringir la creación de espacios de nombres de usuario (user namespaces) a cuentas sin privilegios, evaluando antes el impacto en servicios de contenedores.

Indicadores de compromiso

A la fecha no se han publicado indicadores de compromiso (direcciones IP, dominios o hashes) asociados a esta vulnerabilidad. Al tratarse de un ataque local, se sugiere prestar atención a las siguientes señales en los equipos:

  • Presencia del módulo ebt_snat cargado en equipos que no utilizan puentes de red.
  • Reglas de ebtables que no hayan sido configuradas por el administrador.
  • Errores o fallos del kernel relacionados con ebt_snat en los registros del sistema.
  • Cuentas sin privilegios que ejecutan herramientas de configuración de red o que obtienen permisos de administrador sin justificación.

Recomendaciones

  • Identificar los equipos Linux que utilicen una versión de kernel afectada.
  • Aplicar las actualizaciones de seguridad publicadas por el proveedor de cada distribución y reiniciar los equipos, priorizando servidores multiusuario, hosts de contenedores e hipervisores.
  • Si no es posible actualizar de inmediato, deshabilitar el módulo ebt_snat en los equipos que no lo requieran.
  • Limitar el acceso local a los servidores únicamente a usuarios autorizados y revisar las cuentas existentes.
  • Monitorear los registros del sistema para detectar las señales descritas en los indicadores de compromiso.
  • Reportar al CGII cualquier actividad sospechosa relacionada con esta vulnerabilidad.

Referencias