El investigador Asim Manizada publicó el 18 de septiembre un informe técnico con código de explotación funcional para cuatro fallos del kernel de Linux que permiten a un usuario local escalar hasta root, el nivel máximo de acceso en una máquina. La publicación se hizo tras un período de retención coordinado con las distribuciones, de modo que las correcciones salieran primero. Manizada reportó los hallazgos al equipo de seguridad del kernel a mediados de julio.
La frase que importa: los cuatro fallos ya están corregidos. Un sistema con kernel al día no está afectado. Lo que cambió el 18 de septiembre es que el código para aprovecharlos es público, y eso reordena las prioridades de cualquier equipo que administre servidores con kernels antiguos.
Qué son los cuatro fallos
- DirtyAH6 (CVE-2026-80844), en el código de IPsec que maneja la cabecera de autenticación de IPv6. El código confiaba en un campo de la cabecera de enrutamiento sin verificarlo contra el número de direcciones presentes.
- TUNderflow (CVE-2026-81000), en los dispositivos de red virtuales TUN y TAP. Un mismo valor se usaba como espacio sobrante y como tamaño, y un valor excesivo hacía que el cálculo se desbordara.
- PPPoEject (CVE-2026-68121), en el código de PPP sobre Ethernet. Un uso después de liberación clásico: se conservaba un puntero a un búfer de red mientras se llamaba a una rutina que podía liberarlo y moverlo.
- DiagSpill (CVE-2026-74469), en el código de reporte de SCTP. Un contador de 16 bits se desbordaba al llegar al extremo 65,536, y el código terminaba copiando cerca de 8 MiB de datos fuera de su búfer.
Los cuatro son errores de seguridad de memoria en distintas partes del código de red del kernel, y los descuidos subyacentes tienen entre 10 y 21 años de antigüedad.
La condición que decide si usted está expuesto
Tres de los cuatro solo son alcanzables por un usuario común cuando están habilitados los user namespaces sin privilegios, la función de Linux que permite a un usuario normal actuar como root dentro de un espacio aislado. Muchas distribuciones los habilitan por defecto, y ahí es donde el atacante obtiene los privilegios de red que los exploits necesitan.
DiagSpill es la excepción: no requiere namespaces ni privilegios especiales, siempre que el módulo de red SCTP esté disponible en el sistema.
Dos de los fallos, DirtyAH6 y DiagSpill, pueden dispararse por red, pero en escenarios estrechos y principalmente para provocar una caída del sistema, no para obtener root. Manizada logró root remoto con DirtyAH6 únicamente en su propio laboratorio y tras preparar la memoria del objetivo; describió hacerlo desde una posición puramente remota como extremadamente difícil. El investigador también señaló que, en teoría, los fallos podrían permitir escapar de un contenedor, aunque no construyó una prueba de ello.
Qué hacer esta semana
Actualizar a un kernel que lleve las cuatro correcciones. Las primeras versiones estables del proyecto principal que incluyen el conjunto completo son 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 y 7.2.4. La advertencia práctica es que casi nadie corre el kernel del proyecto principal: la mayoría usa el de su distribución, con numeración propia y calendario propio. Hay que verificar el aviso de seguridad de Debian, Ubuntu, Red Hat o SUSE y confirmar que la actualización publicada incluye los cuatro, en lugar de comparar números de versión.
Si no se puede parchear de inmediato, dos medidas reducen el riesgo: desactivar los user namespaces sin privilegios, lo que cierra la vía del usuario común a tres de los cuatro fallos, y desactivar las funciones afectadas que no se usen, es decir AH6, TUN/TAP, PPPoE y SCTP. Ninguna de las dos detiene a un proceso que ya tenga privilegios de administración de red, y el propio investigador recomienda parchear en lugar de desactivar, porque pueden existir otras rutas hacia los mismos fallos.
Hasta ahora no hay reportes de uso de estos cuatro fallos en ataques reales. Los exploits publicados están ajustados a compilaciones específicas del kernel y pueden hacer caer la máquina, por lo que están pensados para sistemas de prueba aislados.
El dato que merece atención aparte
Manizada declaró haber encontrado los cuatro fallos con un proceso asistido por IA que construye un mapa de cómo el kernel maneja la memoria y razona sobre su disposición. La corrección de DirtyAH6 lo deja registrado: el commit incluye una línea de reconocimiento a su herramienta. Es el último episodio de una racha de fallos de escalada de privilegios en el kernel divulgados durante 2026, varios de ellos hallados con ayuda de modelos de lenguaje. La superficie de auditoría del software de base está creciendo más rápido que los ciclos de parcheo de muchas organizaciones.
Lo que esto significa para su operación
En TEKFENIX desarrollamos software empresarial a medida y productos SaaS para el Caribe y Latinoamérica, y este tipo de aviso define nuestro trabajo de operación tanto como el de desarrollo. La escalada local de privilegios importa sobre todo donde varios inquilinos comparten infraestructura, que es exactamente el escenario de un SaaS: por eso Nexturno, Servigo365 y CumplimientoControl se sostienen sobre inventario actualizado de versiones, ventanas de parcheo definidas y aislamiento entre clientes. Si su organización no tiene claro qué kernel corre cada uno de sus servidores ni cuándo se actualizó por última vez, esa es la primera conversación, antes que cualquier CVE puntual. Podemos ayudarle a ordenarla.