CISA alerta de tres vulnerabilidades del kernel de Linux que ya están siendo explotadas
CISA incorpora tres fallos del kernel de Linux a su catálogo KEV tras detectar explotación activa. El impacto y los parches dependen de cada distribución.
CISA ha incorporado tres vulnerabilidades del kernel de Linux a su catálogo de fallos explotados activamente, conocido como KEV. Se trata de CVE-2025-39682, CVE-2026-53266 y CVE-2025-39964, tres problemas diferentes que afectan a componentes del núcleo y para los que ya existe evidencia de explotación en ataques reales.
La inclusión en el catálogo no significa que todos los ordenadores y servidores Linux sean vulnerables ni que estén siendo atacados. El impacto depende de la versión del kernel, de la distribución utilizada, de las actualizaciones instaladas y, en algunos casos, de una configuración muy específica del sistema.
CISA añadió los tres CVE al catálogo el 18 de septiembre de 2026 y fijó el 21 de septiembre como fecha límite de mitigación para los organismos federales civiles estadounidenses sujetos a su directiva. Para el resto de organizaciones, KEV funciona como una señal de alta prioridad para revisar exposición y aplicar los parches proporcionados por cada fabricante.
Las tres vulnerabilidades de Linux que CISA considera explotadas
Los fallos incorporados simultáneamente al catálogo son:
- CVE-2025-39682: vulnerabilidad en el procesamiento TLS del kernel.
- CVE-2026-53266: escritura fuera de límites relacionada con netfilter, ebtables y SNAT.
- CVE-2025-39964: condición de carrera en la interfaz criptográfica AF_ALG.
CISA clasifica los tres casos como vulnerabilidades con evidencia de explotación conocida. El organismo no atribuye públicamente estos ataques a un grupo concreto y tampoco indica actualmente que exista una asociación confirmada con campañas de ransomware.
CVE-2025-39682 afecta al procesamiento TLS del kernel
CVE-2025-39682 se encuentra en la ruta de recepción TLS del kernel de Linux. El problema está relacionado con la gestión de registros de longitud cero recuperados de una lista interna durante el procesamiento de datos.
Una combinación inesperada de estados puede provocar que el kernel procese registros posteriores bajo supuestos incorrectos, afectando a la memoria y a la estabilidad del sistema.
La vulnerabilidad fue corregida previamente en las ramas mantenidas del kernel, pero su incorporación a KEV confirma ahora que no se trata únicamente de un fallo teórico.
Las bases de datos de seguridad tampoco asignan exactamente la misma gravedad en todos los contextos. Por ejemplo, Ubuntu la clasifica con prioridad Medium y un CVSS de 7,1 para sus paquetes, mientras que otros registros asociados al proyecto kernel han utilizado valoraciones superiores. Esto ilustra por qué no conviene trasladar automáticamente una puntuación genérica a todas las distribuciones.
Ubuntu ya corrigió CVE-2025-39682 en varias versiones
Canonical muestra actualmente distintos estados según la versión de Ubuntu.
- Ubuntu 24.04 LTS: corregida en el kernel principal desde 6.8.0-86.87.
- Ubuntu 25.04: corregida desde 6.14.0-34.34.
- Ubuntu 22.04 LTS: el kernel principal aparece como no afectado.
- Ubuntu 20.04 LTS: el kernel principal aparece como no afectado.
- Ubuntu 26.04 LTS: aparece como no afectado.
Las variantes para AWS, Azure, GCP, kernels HWE y otras plataformas tienen estados independientes, por lo que el número de versión del sistema operativo por sí solo no basta para determinar si un equipo está protegido.
CVE-2026-53266 puede provocar corrupción de memoria
CVE-2026-53266 afecta al componente ebtables SNAT utilizado por netfilter en determinadas configuraciones de puentes de red.
El problema aparece durante la reescritura de la dirección de hardware del remitente en paquetes ARP. En determinadas circunstancias, el kernel puede escribir sobre una página de memoria que no debería modificarse de esa forma.
CISA la describe como una vulnerabilidad de escritura fuera de límites. Red Hat señala que puede provocar corrupción de memoria, denegación de servicio y, potencialmente, una elevación local de privilegios.
CVE-2026-53266 no afecta de la misma manera a cualquier equipo Linux
Este fallo tiene condiciones de explotación importantes. Red Hat explica que el sistema debe utilizar reglas específicas de bridge netfilter y ebtables SNAT sobre tráfico ARP.
Esto hace que el riesgo sea muy diferente entre un servidor que utiliza esa configuración de red y un ordenador personal donde esos componentes no estén configurados de esa forma.
Red Hat propone como mitigación, cuando no pueda aplicarse todavía un parche, evitar la reescritura de direcciones hardware ARP mediante reglas SNAT de ebtables o retirar ese tipo de reglas de los bridges afectados.
La corrección ya existe en las ramas upstream del kernel, pero cada distribución debe integrar y publicar sus propios paquetes. Por ello, actualizar simplemente a «la última versión disponible» no garantiza que una distribución haya incorporado ya el arreglo en todas sus ramas.
Algunas versiones de Ubuntu todavía requieren comprobar el estado de CVE-2026-53266
El estado de este CVE ha cambiado de forma desigual entre versiones y variantes de kernel. Ubuntu ha publicado correcciones para algunas ramas, mientras que otras han aparecido temporalmente como vulnerables o en proceso de recibir solución.
Esto resulta especialmente importante en sistemas que utilizan kernels específicos para AWS, Azure, Google Cloud, tiempo real o versiones HWE.
La referencia correcta debe ser siempre el tracker de seguridad de la distribución y el paquete de kernel concreto instalado, no únicamente el número genérico de Linux.
CVE-2025-39964 afecta a la API criptográfica AF_ALG
La tercera vulnerabilidad, CVE-2025-39964, es una condición de carrera en AF_ALG, la interfaz que permite utilizar algoritmos criptográficos del kernel desde aplicaciones en espacio de usuario.
El fallo permite que se produzcan escrituras concurrentes sobre el mismo socket AF_ALG. Los datos pueden terminar intercalándose de manera impredecible y dejar el estado interno del socket en una situación inconsistente.
Red Hat explica que un usuario local podría aprovechar esta condición para provocar una caída del sistema o alterar el resultado de operaciones criptográficas, generando problemas de disponibilidad o integridad.
Ubuntu ya tiene parches para CVE-2025-39964
Canonical muestra actualmente el problema como corregido en varias versiones todavía utilizadas ampliamente:
- Ubuntu 24.04 LTS: corregida desde 6.8.0-90.91.
- Ubuntu 22.04 LTS: corregida desde 5.15.0-164.174.
- Ubuntu 20.04 LTS: corregida desde 5.4.0-224.244 mediante las condiciones de mantenimiento correspondientes.
- Ubuntu 25.04: corregida desde 6.14.0-37.37.
- Ubuntu 26.04 LTS: aparece como no afectado en el kernel principal.
De nuevo, esos números se refieren a paquetes concretos de Ubuntu. Debian, Red Hat Enterprise Linux, SUSE, Arch Linux y otras distribuciones pueden utilizar kernels con versiones diferentes o aplicar el parche mediante backport sin cambiar al mismo número upstream.
No basta con comparar únicamente el número de versión del kernel
Las distribuciones Linux suelen aplicar correcciones de seguridad mediante backports. Esto significa que pueden mantener una rama aparentemente antigua y añadir únicamente el parche necesario sin actualizar a una versión completamente nueva del kernel.
Por este motivo, afirmar que cualquier kernel anterior a un número concreto es vulnerable puede producir falsos positivos.
Para comprobar correctamente un sistema deben revisarse:
- La distribución y su versión.
- El paquete de kernel instalado.
- La variante concreta del kernel, por ejemplo genérica, AWS, Azure, GCP o HWE.
- El aviso de seguridad del proveedor.
- Si el sistema se ha reiniciado después de instalar un kernel corregido.
Instalar el parche del kernel suele requerir reiniciar
En una actualización convencional de Linux, instalar un paquete de kernel nuevo no implica que el núcleo que está ejecutándose en ese momento haya cambiado automáticamente.
En la mayoría de instalaciones será necesario reiniciar el sistema para arrancar con el kernel corregido, salvo que la organización utilice una tecnología de live patching compatible y el proveedor confirme que la vulnerabilidad concreta está cubierta.
Los administradores deberían comprobar después del reinicio que el kernel activo corresponde al paquete que contiene la corrección.
Que estén en CISA KEV no significa que conozcamos cómo se están explotando
La incorporación al catálogo KEV confirma que CISA dispone de evidencia suficiente de explotación en condiciones reales. Sin embargo, el catálogo público no explica en estos casos quién está utilizando los fallos, qué objetivos están siendo atacados ni cuál es la cadena completa de explotación.
Tampoco existe una confirmación pública de que los tres CVE formen parte de una única campaña. Deben tratarse como tres vulnerabilidades independientes del kernel que han coincidido en la actualización del catálogo.
CISA dio solo tres días a las agencias federales
Los tres fallos fueron añadidos al catálogo el 18 de septiembre de 2026 y CISA estableció como fecha límite el 21 de septiembre para los sistemas cubiertos por su directiva federal.
El plazo extraordinariamente corto refleja la prioridad que el organismo está dando a vulnerabilidades para las que ya existe explotación conocida.
CISA exige aplicar las mitigaciones indicadas por los proveedores, evaluar la exposición de los activos y realizar las tareas de análisis forense previstas por su política BOD 26-04. En sistemas sin mitigación disponible, también contempla abandonar versiones sin soporte.
Qué deberían hacer ahora los administradores de Linux
La prioridad no es actualizar indiscriminadamente todos los sistemas a una versión concreta del kernel, sino consultar los avisos de seguridad de la distribución utilizada.
Los responsables de servidores Linux deberían identificar primero qué kernels están ejecutando, comprobar el estado de los tres CVE en Debian, Ubuntu, Red Hat, SUSE o el proveedor correspondiente e instalar los paquetes corregidos cuando estén disponibles.
También conviene prestar especial atención a servidores expuestos, sistemas multiusuario, hosts de virtualización, infraestructura cloud y equipos que utilicen configuraciones avanzadas de red como ebtables y bridges.
La alerta de CISA no implica que todos los dispositivos Linux estén comprometidos, pero sí cambia la prioridad de estos tres fallos: CVE-2025-39682, CVE-2026-53266 y CVE-2025-39964 ya no son únicamente vulnerabilidades conocidas, sino problemas para los que existe evidencia de explotación activa.