# Vulnerabilidades críticas de la pila de red del kernel de Linux reveladas con exploits de raíz en funcionamiento

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/es/article/linux-network-stack-root-exploit-vulnerabilities-disclosed-2026-09-21-morning-es
Section: Software (https://technewslist.com/es/software)
Author: TechNewsList
Language: es
Published: 2026-09-21T05:44:35.398+00:00
Updated: 2026-09-21T05:44:35.574778+00:00

> Los investigadores de seguridad revelan CVE-2026-38914 y CVE-2026-38915 en el subsistema de red del kernel de Linux, lo que permite la escalada de privilegios locales a la raíz y al contenedor en distribuciones de nube empresariales.

## TL;DR
- Los investigadores de seguridad publicaron divulgaciones coordinadas para CVE-2026-38914 y CVE-2026-38915 en el kernel de Linux.
- Las fallas permiten a los usuarios locales sin privilegios lograr acceso completo a la raíz y salir de los espacios de nombres de usuarios de Linux sin privilegios.
- Una condición de carrera en la gestión del búfer de socket provoca daños en la memoria en los subsistemas de filtrado de paquetes y netfilter.
- Las principales distribuciones, incluidas Red Hat Enterprise Linux, Debian y Ubuntu, han implementado actualizaciones de emergencia en los árboles LTS.

## Key points
- Las vulnerabilidades se publicaron en la lista de seguridad oss ​​de Openwall el 20 de septiembre de 2026, junto con exploits de prueba de concepto en funcionamiento.
- Ambos errores tienen puntuaciones de gravedad CVSS v3.1 de 8,8, clasificándolos como vectores de escalada de privilegios locales de alta gravedad.
- La falla afecta a los kernels de Linux desde la versión 6.1 LTS hasta la 6.12, lo que afecta a millones de servidores en la nube y clústeres de Kubernetes.
- Los investigadores verificaron capacidades confiables de escape de contenedores cuando se permiten espacios de nombres de usuarios sin privilegios en los sistemas host.
- El mantenedor del kernel, Greg Kroah-Hartman, lanzó parches estables para el kernel que solucionan las condiciones subyacentes de la carrera de recuento.

## Qué pasó

El 20 de septiembre de 2026, los investigadores de seguridad se coordinaron con el equipo de seguridad del kernel de Linux para publicar detalles y exploits de prueba de concepto funcionales para dos vulnerabilidades críticas que residen dentro del subsistema de red central de Linux. Los errores, identificados como CVE-2026-38914 y CVE-2026-38915, permiten a atacantes locales sin privilegios corromper la memoria del kernel, eludir las protecciones modernas del kernel, incluida la aleatorización del diseño del espacio de direcciones del kernel (KASLR), y obtener privilegios completos de root.

La divulgación, compartida simultáneamente a través de la lista de correo Openwall oss-security y los paneles asesores de proveedores, reveló que las vulnerabilidades provienen de descuidos sutiles en el recuento de referencias en el manejo del buffer de socket (sk_buff) durante el reensamblaje asincrónico de paquetes. Debido a que las operaciones de socket interactúan directamente con el seguimiento de conexiones de Netfilter, los usuarios sin privilegios pueden inducir una condición de carrera que resulte en un escenario de uso después de la liberación.

Las principales distribuciones empresariales, incluidas Red Hat Enterprise Linux, Ubuntu, Debian, SUSE y Amazon Linux, publicaron de inmediato avisos de seguridad de emergencia. El mantenedor del kernel, Greg Kroah-Hartman, impulsó conjuntos de parches urgentes en las ramas activas del kernel de soporte a largo plazo (LTS), y recomendó encarecidamente a los administradores de sistemas que implementaran los kernels parcheados sin demora.

![Pantalla de consola de bloqueo de pánico del kernel en Linux que muestra fallas de corrupción de memoria](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789968268563-getqgm-linux-network-stack-root-exploit-vulnerabilities-disclosed-2026-09-21-morning-inside-1-a2ea3dbd05.webp)
*Análisis de corrupción de memoria: las fallas en la recuperación del búfer de socket desencadenan pánicos en el kernel de doble liberación y una escalada de privilegios no autorizada.*

## Por qué importa

La divulgación representa uno de los riesgos de escalada de privilegios locales más graves que ha afectado a la infraestructura empresarial de Linux en los últimos años. Debido a que la computación en la nube moderna depende en gran medida de clústeres Kubernetes multiinquilino y tiempos de ejecución de contenedores, las fallas que permiten la ruptura de contenedores amenazan el modelo de aislamiento multiinquilino del que depende el alojamiento en la nube.

En entornos de contenedores de nube estándar, con frecuencia se habilitan espacios de nombres de usuarios sin privilegios para permitir a los desarrolladores crear y probar imágenes de contenedores sin permisos raíz a nivel de host. Sin embargo, debido a que los espacios de nombres de usuarios sin privilegios exponen las configuraciones de red internas del kernel a usuarios no root, los atacantes con ejecución de código con bajos privilegios dentro de un contenedor pueden desencadenar la vulnerabilidad netfilter para comprometer el nodo host físico subyacente.

Además, la disponibilidad de código funcional de prueba de concepto para explotar comprime drásticamente la ventana de remediación para los equipos de seguridad corporativos. Los evaluadores de penetración y los actores maliciosos suelen utilizar scripts de exploits públicos como arma dentro de las veinticuatro a cuarenta y ocho horas posteriores a la divulgación, apuntando a servidores web expuestos a Internet y bastiones compartidos de desarrolladores.

## Detalles técnicos

La causa raíz de CVE-2026-38914 se encuentra en el módulo `net/netfilter/nf_conntrack_proto.c` del kernel de Linux. Durante el manejo de paquetes UDP fragmentados de alto rendimiento, una ruta de recuperación de errores no logra disminuir adecuadamente los contadores de referencia cuando los buffers de socket se clonan en varios núcleos de CPU.

Al entrelazar cuidadosamente solicitudes de red asíncronas, un atacante puede manipular la estructura `skb_shared_info`, provocando que el asignador de memoria del núcleo (SLUB) asigne objetos arbitrarios en fragmentos de memoria ya liberados. Esto permite a los atacantes sobrescribir punteros de función y pivotar la ejecución a un código shell controlado.

![Desarrolladores de kernel de Linux de código abierto en una conferencia técnica sobre la integración de parches](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789968274722-1xbcms-linux-network-stack-root-exploit-vulnerabilities-disclosed-2026-09-21-morning-inside-2-5c7ef4d9b9.webp)
*Corrección de seguridad ascendente: las distribuciones empresariales coordinan backports inmediatos para proteger los hipervisores de la nube y los nodos de contenedores.*

CVE-2026-38915 agrava el peligro al introducir una vulnerabilidad de lectura fuera de límites en la interfaz de diagnóstico del socket (`sock_diag`). Los atacantes aprovechan esta falla secundaria para filtrar direcciones sensibles de la pila del kernel, derrotando las defensas de KASLR y Control Flow Integrity (CFI) antes de implementar su carga útil de escalada de privilegios.

## Impacto en el mercado / la industria

La vulnerabilidad ha provocado auditorías de seguridad a nivel nacional entre proveedores de servicios en la nube, instituciones financieras y operadores de telecomunicaciones. Los operadores de hiperescala como AWS, Google Cloud y Microsoft Azure iniciaron reinicios continuos del hipervisor y procedimientos de aplicación de parches en vivo en sus flotas informáticas globales para aislar a los inquilinos contra los compromisos de los nodos de múltiples inquilinos.

El incidente también ha renovado feroces debates dentro de la comunidad de desarrollo del kernel de Linux sobre la seguridad de la programación en C para el código de red. Destacados desarrolladores del kernel señalaron el error como una justificación adicional para acelerar la migración de controladores del kernel sensibles a la memoria a Rust, un lenguaje cuyo verificador de préstamos en tiempo de compilación evita carreras de conteo de referencias por diseño.

Los departamentos de TI empresariales enfrentan fricciones operativas, ya que la implementación de nuevas versiones del kernel a menudo exige reinicios programados del servidor para cargas de trabajo que carecen de suscripciones empresariales de parches en vivo como kpatch o livepatch. Las organizaciones que ejecutan acuerdos de nivel de servicio estrictos de alta disponibilidad están luchando por escalonar los períodos de mantenimiento.

## Qué observar ahora

En lo inmediato, los centros de operaciones de seguridad monitorearán de cerca la telemetría de la red y los sistemas de detección de puntos finales para detectar firmas de exploits que intenten abusar de `/proc/sys/user/max_user_namespaces` o interfaces de socket de red sin formato.

Se recomienda a los administradores de sistemas que no puedan reiniciar inmediatamente sus servidores que implementen mitigaciones temporales, como restringir los espacios de nombres de usuarios sin privilegios a través de `sysctl -w kernel.unprivileged_userns_clone=0` cuando sea posible.

Finalmente, los observadores de la industria observarán si la Fundación Linux y los mantenedores del kernel ascendente aceleran la integración de herramientas de análisis estático automatizadas en el proceso de pruebas de KernelCI, con el objetivo de identificar las condiciones de carrera del búfer de socket antes de que el código se fusione con los candidatos de lanzamiento de la línea principal.

## Fuentes

- [Alertas de seguridad de LWN.net](https://lwn.net/Alerts/1039824/)— Asesoramiento técnico que detalla CVE-2026-38914 y CVE-2026-38915 en los subsistemas de búfer de socket y netfilter de Linux.

- [Las noticias de los piratas informáticos](https://thehackernews.com/2026/09/critical-linux-kernel-flaws-allow-local.html)— Informes de ciberseguridad sobre exploits de prueba de concepto, gravedad de CVSS 8.8 e implicaciones de escape de contenedores en la nube.

- [Seguridad oss ​​de pared abierta](https://www.openwall.com/lists/oss-security/2026/09/20/1)— Publicación coordinada de la lista de correo de divulgación que detalla el script del reproductor y los backports de sucursales estables en 6.6 LTS y 6.12.

Mentions: Núcleo de Linux, Linus Torvalds, Greg Kroah-Hartman, sombrero rojo, ubuntu

## Sources
- [Alertas de seguridad de LWN.net](https://lwn.net/Alerts/1039824/)
- [Las noticias de los piratas informáticos](https://thehackernews.com/2026/09/critical-linux-kernel-flaws-allow-local.html)
- [Seguridad oss ​​de pared abierta](https://www.openwall.com/lists/oss-security/2026/09/20/1)