Alerta de seguridad
Nivel de peligrosidad: Crítico
Descripción
El fallo está en net/tls/tls_sw.c y se debe al manejo incorrecto de registros TLS de longitud cero en la cola rx_list durante recvmsg(). Esto genera un use-after-free en memoria del kernel, que puede derivar en fuga de memoria, caída del sistema o escalada de privilegios.
Recursos afectados
- Kernel de Linux desde la versión 6.0, solo si el módulo tls (kTLS) está en uso.
- RHEL 9 y 10, Ubuntu 24.04 y 25.04, Debian 12 y 13, SLES 15 SP6/SP7 y 16, Oracle Linux 9 y 10, Amazon Linux 2023.
- Siemens SIMATIC CN 4100 anterior a V5.0
Solución/Mitigación
Actualizar el kernel a 6.1.149, 6.6.103, 6.12.44, 6.16.4 o superior (o al paquete corregido de cada distribución) y reiniciar.
Si no es posible actualizar: bloquear el módulo tls cuando ningún servicio lo requiera.
Indicadores de compromiso
Señales a vigilar:
- Mensajes del kernel con use-after-free, KASAN, tls_sw_recvmsg o tls_strp.
- Kernel panic o reinicios inesperados en servidores que usan kTLS.
- Cambios no autorizados en /proc/sys/kernel/core_pattern.
Recomendaciones
- Identificar los equipos afectados con uname -r y lsmod | grep tls.
- Priorizar el parcheo de servidores expuestos a Internet.
- Monitorear los logs del kernel desde el SIEM.
- Revisar los equipos expuestos en busca de indicios de explotación previa.