Una vulnerabilidad crítica identificada como CVE-2026-80521 ha sido revelada, permitiendo a un atacante escapar de un contenedor y obtener privilegios de root en el sistema host subyacente. Este fallo, clasificado como un “use-after-free” en el subsistema de sockets AF_UNIX del kernel de Linux, afecta directamente a las versiones LTS de Ubuntu Linux 26.04, 24.04 y 22.04. Lo alarmante es que el código de explotación ha sido publicado, y Ubuntu aún no ha liberado los parches para estas versiones, lo que expone a las organizaciones a un riesgo inminente. La afectación incluye cargas de trabajo en la nube sobre AWS, Azure y Google Cloud que utilicen estas versiones de Ubuntu.

El fallo reside en el recolector de basura del kernel para los sockets AF_UNIX, que gestiona la comunicación local entre procesos. Una condición de carrera permite al recolector liberar parte de un grupo de sockets enlazados sin eliminar un puntero de una lista interna persistente. Cuando el recolector realiza su siguiente pasada, sigue ese puntero hacia la memoria ya liberada. Dado que el exploit interactúa con el kernel a través de llamadas al sistema ordinarias permitidas por los contenedores, logra eludir las medidas de aislamiento como los namespaces, los límites de cgroup y el filtrado seccomp, obteniendo un acceso privilegiado al sistema host con un puntaje CVSS de 7.8.

Aunque el parche para esta vulnerabilidad fue implementado en el kernel principal de Linux el 6 de agosto (versiones 7.2 y 7.1.10, y retroportado a 6.1 y 6.6), Ubuntu aún no ha publicado una actualización para sus distribuciones afectadas. Se recomienda a las organizaciones que ejecuten una versión de kernel afectada aplicar el parche upstream directamente si es viable. Como mitigación temporal, la firma de seguridad DepthFirst sugiere trasladar las cargas de trabajo no confiables a entornos de aislamiento con microVM, como Firecracker o Kata Containers, que proporcionan un kernel independiente para cada carga de trabajo en lugar de compartir el del host.

Qué significa para tu empresa: Esta situación subraya la importancia crítica de un monitoreo constante y una respuesta rápida ante vulnerabilidades con exploits públicos, especialmente en entornos de contenedores y nube híbrida. La capacidad de un atacante para romper el aislamiento de contenedores exige una vigilancia extrema de la infraestructura subyacente y una capacidad de detección avanzada. Para mitigar riesgos como este, nuestro SOC con monitoreo 24/7 le permite detectar actividades sospechosas y responder de forma proactiva, incluso antes de que los parches de distribución estén disponibles.

Fuente original: The Hacker News — ver artículo →

#linux#cve#parches-seguridad#exploits#seguridad-nube