Fecha de publicación: Vie, 28/08/2026 - 16:28

Alerta de seguridad

Nivel de peligrosidad: Alto

Descripción

La vulnerabilidad CVE-2026-53362 afecta al subsistema de red del kernel de Linux, específicamente a la función de reensamblaje de fragmentos IPv6 (__ip6_append_data()). Un error de cálculo y la falta de comprobación de límites causan una escritura fuera de límites (Out-of-Bounds write) de 15 bytes en la estructura de memoria skb_shared_info.

Un atacante local o un proceso confinado dentro de un contenedor, sin privilegios especiales pero con acceso a crear espacios de nombres de usuario (user namespaces), puede explotar esta falla mediante sockets UDPv6. Esto provoca una condición de Uso Después de Liberación (Use-After-Free) que otorga lectura y escritura arbitraria en la memoria física del kernel. El atacante puede sobrescribir credenciales, neutralizar SELinux y ejecutar código como root en el host físico, escapando por completo del contenedor.

Recursos afectados

La vulnerabilidad está presente en los kernels de Linux a partir de la rama 6.12.x en arquitecturas x86_64 (procesadores ARM64/aarch64 no son vulnerables).

Sistemas confirmados como afectados:

  • Familia Red Hat 10: RHEL 10, AlmaLinux 10, CentOS Stream 10 y Rocky Linux 10.
  • Debian: Versiones Trixie (Testing), Sid (Unstable) y Bookworm.
  • Ubuntu: 26.04 LTS, 25.10 y 24.04 LTS (que utilicen kernels derivados HWE 6.12+).
  • SUSE / Fedora: openSUSE Tumbleweed, SLE y Fedora CoreOS.

Solución/Mitigación

La única solución completa es actualizar el kernel a la versión parcheada proporcionada por el distribuidor del sistema operativo y reiniciar el servidor.

Si no es posible actualizar el sistema de forma inmediata, se debe bloquear el vector de ataque deshabilitando la creación de espacios de nombres de usuario sin privilegios.

Indicadores de compromiso

Debido a que el ataque ocurre íntegramente en la memoria (data-only attack), no deja rastros tradicionales en disco, pero se puede detectar a través de los siguientes indicadores de comportamiento:

  • Modificación de variables globales e intentos de escritura en el archivo /proc/sys/kernel/core_pattern originados desde un contenedor.
  • Uso anómalo de comandos como ejecuciones no autorizadas del comando unshare --user para elevar capacidades de red en contenedores estáticos.
  • Tráfico de red anómalo datagramas UDPv6 en la interfaz de bucle local (loopback) forzados a longitudes precisas con cabeceras de enrutamiento excesivamente grandes (320 bytes) y MTU configurados en 1287 bytes.

Recomendaciones

  • Clasificar la actualización del kernel como crítica para todos los nodos de Kubernetes y servidores multi-inquilino.
  • Aplicar perfiles estrictos que bloqueen por defecto la llamada al sistema unshare para cualquier contenedor que no requiera privilegios netos de administración.
  • Desplegar herramientas basadas en eBPF con reglas específicamente configuradas para alertar y bloquear procesos que intenten manipular el core_pattern desde contextos de contenedor.

Referencias