Noticias de seguridad e inteligencia artificial

Seguridad en escritorios Linux · Por FireAI Security & Research Team · Publicado

Un investigador publica exploits para cuatro fallas del kernel de Linux que dan root a un usuario local, halladas con ayuda de IA

Asim Manizada publicó el 18 de septiembre código de explotación para cuatro fallas del kernel de Linux: DirtyAH6, TUNderflow, PPPoEject y DiagSpill. Se indican las versiones corregidas del kernel.

Stacked levels and the FireAI research mascot, next to the words “Four Linux flaws give local root, exploits public.”

El investigador de seguridad Asim Manizada publicó el 18 de septiembre código de explotación funcional para cuatro fallas del kernel de Linux que permiten a un usuario local obtener acceso root, informó The Hacker News. Las fallas se llaman DirtyAH6, TUNderflow, PPPoEject y DiagSpill. La divulgación se hizo tras coordinarse con los mantenedores del kernel y las distribuciones de Linux.

Contexto

Una falla de escalada de privilegios local no deja entrar a un atacante desde internet. Permite que alguien que ya ejecuta código en una máquina, como una app maliciosa o una cuenta comprometida, se convierta en administrador. En una computadora de escritorio o en un sistema compartido, eso convierte un pequeño punto de apoyo en control total [1].

Lo que describe el reporte

Las fallas se identifican como CVE-2026-80844 (DirtyAH6, en IPsec AH6), CVE-2026-81000 (TUNderflow, en los dispositivos virtuales TUN/TAP), CVE-2026-68121 (PPPoEject, en PPPoE) y CVE-2026-74469 (DiagSpill, en el diagnóstico de SCTP). Las cuatro son errores de seguridad de memoria en el código de red del kernel, y el reporte dice que los problemas de fondo tienen entre 10 y 21 años. DiagSpill implica un contador de 16 bits de extremos de conexión que vuelve a cero en el extremo número 65,536 [1].

DirtyAH6, TUNderflow y PPPoEject necesitan user namespaces sin privilegios. DiagSpill no los necesita ni requiere ningún privilegio especial, siempre que el módulo SCTP esté disponible. Los primeros kernels estables con las cuatro correcciones son 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 y 7.2.4 [1].

Manizada dice que encontró las fallas con un proceso asistido por IA que mapea cómo maneja el kernel la memoria y razona sobre su disposición, y el commit del kernel para DirtyAH6 incluye un crédito Assisted-by a sus herramientas. El reporte dice que no se ha confirmado su explotación en ataques reales [1].

Implicaciones para usuarios de Linux y de Mac

Las fallas están en el kernel de Linux, así que el grupo expuesto son las personas que usan Linux en computadoras de escritorio, laptops, máquinas de desarrollo y sistemas compartidos con kernels anteriores a las versiones indicadas. macOS usa un kernel distinto y el reporte no lo menciona [1].

Recomendaciones

  1. Instala la actualización de kernel más reciente de tu distribución y reinicia, y comprueba que el kernel en ejecución sea al menos una de las versiones indicadas para su serie.
  2. Si el parche tiene que esperar, el reporte propone desactivar los user namespaces sin privilegios, lo que cierra tres de las cuatro fallas, pero no DiagSpill.
  3. El reporte también propone desactivar AH6, TUN/TAP, PPPoE y SCTP donde no se necesiten.
  4. Mantén a los usuarios y el código que no sean de confianza fuera de los sistemas compartidos hasta que estén actualizados.

Relevancia para FireAI

FireAI no funciona en Linux ni parcha kernels, así que esta noticia es contexto para los usuarios de Mac, no un caso de uso de FireAI. La lección general vale en cualquier plataforma: la escalada de privilegios necesita código que ya se esté ejecutando, y un firewall que pregunta antes de que una app desconocida se conecte actúa en otra etapa, la conexión. No detiene una escalada local.

Limitaciones

El reporte no dice cuándo llegó cada corrección a cada distribución, qué entornos de escritorio están más expuestos ni si el código de explotación funciona sin cambios en los kernels de las distribuciones. No da un conteo de máquinas afectadas. La afirmación de Manizada de que este lote probablemente cierra la fase pública de su búsqueda de fallas asistida por IA es solo suya [1].

Prueba FireAI, de HisnLabs gratis durante 17 días.

Fuentes

  1. The Hacker News, September 2026: Public exploits released for four Linux kernel flaws that enable local root