CISA advierte sobre ataques activos que explotan fallos en Android y Linux

CISA advierte sobre ataques activos que explotan fallos en Android y Linux

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha alertado sobre la explotación activa de vulnerabilidades en el kernel de Linux y el sistema operativo Android. La agencia ha agregado dos nuevos fallos a su catálogo de vulnerabilidades explotadas conocidas (KEV, por sus siglas en inglés).

La primera vulnerabilidad, identificada como CVE-2025-48595, es un desbordamiento de enteros de alta gravedad en el Framework de Android que permite la elevación de privilegios. Según el boletín de seguridad de Google, el problema afecta a Android 14 hasta 16 y no requiere interacción del usuario para ser explotado. Google indicó que la vulnerabilidad podría estar siendo explotada de forma limitada y dirigida, aunque no proporcionó detalles técnicos específicos. El fallo se corrigió con los parches de seguridad de junio de 2026 (niveles de parche 2026-06-01 y 2026-06-05).

La segunda vulnerabilidad, registrada como CVE-2022-0492, es un fallo de elevación de privilegios de alta gravedad que afecta a múltiples ramas del kernel de Linux, desde la versión 2.6 hasta la 4.20, y de la 5.5 a la 5.17. El problema reside en la función 'cgroup_release_agent_write()' del subsistema cgroups v1, que debido a controles de autenticación insuficientes puede ser explotado por un atacante local para eludir el aislamiento de espacios de nombres, escalar privilegios y potencialmente escapar de un contenedor para obtener acceso root en el sistema anfitrión. Según informes de Aqua Security y Palo Alto Networks, el fallo afecta principalmente a entornos contenerizados que usan cgroups v1, y es especialmente peligroso cuando los contenedores tienen capacidades elevadas.

Las versiones del kernel de Linux que solucionan el problema son: 4.9.301+, 4.14.266+, 4.19.229+, 5.4.177+, 5.10.97+, 5.15.20+, 5.16.6+ y 5.17-rc3+.

Al incluir ambas vulnerabilidades en el catálogo KEV, todas las agencias federales sujetas a la directiva BOD 22-01 deben aplicar las actualizaciones y mitigaciones proporcionadas por los proveedores, o dejar de usar el software afectado. CISA fijó como fecha límite el 5 de junio. El KEV también sirve como un tablón de anuncios para entidades de infraestructuras críticas y grandes organizaciones, que deben tomar medidas de seguridad con la misma urgencia. Ninguno de los dos fallos ha sido marcado como explotado por grupos de ransomware, una bandera específica que CISA utiliza para resaltar una gravedad y urgencia adicionales.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *