El investigador de seguridad Asim Manizada publicó el 18 de septiembre código de explotación funcional para cuatro fallos del kernel de Linux que permiten a un usuario local obtener acceso root, según informó The Hacker News. Los fallos se llaman DirtyAH6, TUNderflow, PPPoEject y DiagSpill. La divulgación se produjo tras una coordinación con los mantenedores del kernel y las distribuciones de Linux.
Contexto
Un fallo de escalada local de privilegios no permite a un atacante entrar desde internet. Permite que alguien que ya ejecuta código en un equipo, como una app dañina o una cuenta comprometida, se convierta en administrador. En un equipo de escritorio o en un sistema compartido, eso convierte un pequeño punto de apoyo en un control total [1].
Lo que describe el informe
Los fallos se identifican como CVE-2026-80844 (DirtyAH6, en IPsec AH6), CVE-2026-81000 (TUNderflow, en los dispositivos virtuales TUN/TAP), CVE-2026-68121 (PPPoEject, en PPPoE) y CVE-2026-74469 (DiagSpill, en el diagnóstico de SCTP). Los cuatro son errores de seguridad de memoria en el código de red del kernel, y el informe indica que los problemas de fondo tienen entre 10 y 21 años. DiagSpill afecta a un contador de 16 bits de extremos de conexión que vuelve a cero al llegar al extremo número 65.536 [1].
DirtyAH6, TUNderflow y PPPoEject necesitan espacios de nombres de usuario sin privilegios. DiagSpill no los necesita ni requiere ningún privilegio especial, siempre que el módulo SCTP esté disponible. Los primeros kernels estables que contienen las cuatro correcciones son 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 y 7.2.4 [1].
Manizada afirma que encontró los fallos con un proceso asistido por IA que traza cómo gestiona el kernel la memoria y razona sobre su disposición, y el commit del kernel para DirtyAH6 incluye una mención Assisted-by a sus herramientas. El informe indica que no se ha confirmado ninguna explotación en ataques reales [1].
Implicaciones para los usuarios de Linux y de Mac
Los fallos están en el kernel de Linux, por lo que el grupo expuesto son las personas que usan Linux en equipos de escritorio, portátiles, máquinas de desarrollo y sistemas compartidos con kernels anteriores a las versiones indicadas. macOS usa un kernel distinto y no se menciona en el informe [1].
Recomendaciones
- Instale la última actualización del kernel de su distribución y reinicie, y compruebe que el kernel en ejecución es al menos una de las versiones indicadas para su serie.
- Cuando haya que esperar para aplicar el parche, el informe propone desactivar los espacios de nombres de usuario sin privilegios, lo que cierra tres de los cuatro fallos, pero no DiagSpill.
- El informe propone también desactivar AH6, TUN/TAP, PPPoE y SCTP cuando no se necesiten.
- Mantenga a los usuarios y el código no fiables fuera de los sistemas compartidos hasta que estén actualizados.
Relevancia para FireAI
FireAI no funciona en Linux ni aplica parches al kernel, por lo que esta noticia es contexto para los usuarios de Mac, no un caso de uso de FireAI. La lección general vale en todas las plataformas: una escalada de privilegios necesita código que ya se esté ejecutando, y un firewall que pregunta antes de que una app desconocida se conecte actúa en otra fase, la conexión. No detiene una escalada local.
Limitaciones
El informe no indica cuándo llegó cada corrección a cada distribución, qué entornos de escritorio están más expuestos ni si el código de explotación funciona sin cambios en los kernels de las distribuciones. No da una cifra de equipos afectados. La afirmación de Manizada de que este lote probablemente cierra la fase pública de su búsqueda de fallos asistida por IA es suya [1].
Pruebe FireAI, de HisnLabs gratis durante 17 días.