Investigador afirma que la IA ayudó a desarrollar un exploit de escalada a root en el subsistema de control de tráfico de Linux

Detalles de la vulnerabilidad

STAR Labs publicó un exploit del kernel de Linux que convierte a un usuario local común en root en CentOS Stream 9. La falla, rastreada como CVE-2026-53264 (puntuación CVSS 7.8), es una condición de carrera use-after-free en el subsistema de control de tráfico de red del kernel. El investigador Lee Jia Jie afirmó que la inteligencia artificial lo ayudó a encontrar el error y acelerar el desarrollo del exploit. Se trata de una escalada de privilegios local, no de ejecución remota de código, por lo que un atacante necesita tener acceso a la máquina antes de poder explotarla.

El exploit demostrado también requiere espacios de nombres de usuario sin privilegios, las opciones del kernel CONFIG_NET_ACT_GACT y CONFIG_NET_CLS_FLOWER, y una cadena ROP específica con desplazamientos fijos. Esas condiciones limitan la exposición inmediata, pero el código fuente completo del exploit es ahora público.

La corrección oficial se aplicó el 1 de junio de 2026 y desde entonces se ha retroportado a varias ramas estables del kernel. El registro del CNA de Linux indica rangos vulnerables a partir de Linux 4.14. Las versiones corregidas son 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36 y 7.0.13, y la corrección principal ingresó en 7.1-rc7. Los usuarios de Linux deben instalar un kernel de distribución que incluya la corrección, en lugar de confiar únicamente en el número de versión ascendente. Hasta el 28 de julio de 2026, no se encontró ninguna entrada para esta falla en el catálogo de vulnerabilidades explotadas conocidas de CISA ni informes oficiales de explotación en la naturaleza.

"La IA todavía tiene muchos puntos ciegos y fallas en la capacidad de razonamiento", dijo Lee, agregando que el juicio humano seguía siendo necesario durante todo el trabajo.

Descripción técnica del fallo

La vulnerabilidad reside en el manejo del ciclo de vida de las acciones de control de tráfico de Linux. Las operaciones concurrentes RTM_NEWTFILTER y RTM_DELTFILTER pueden hacer que un hilo lea un objeto de acción después de que otro hilo lo haya liberado. El parche oficial soluciona la condición de carrera aplazando la liberación hasta que los lectores RCU existentes hayan terminado.

El exploit crea sus propios espacios de nombres de usuario y de red, lo que le otorga CAP_NET_ADMIN local al espacio de nombres sin requerir derechos de administrador del host. Llega a la ruta vulnerable a través de un qdisc clsact y un filtro flower. Las operaciones timerfd y epoll amplían la ventana de carrera, mientras que las asignaciones clave de carga útil recuperan el objeto liberado. La cadena ROP luego sobrescribe core_pattern. El exploit coloca una copia de sí mismo en un memfd y provoca deliberadamente un fallo en un proceso hijo, lo que hace que Linux ejecute el binario respaldado por memfd como el manejador de volcados de núcleo como root en el espacio de nombres inicial.

Fiabilidad y alcance

Lee informó que el exploit tuvo éxito en las 10 pruebas que realizó, tardando entre 9 y 111 segundos en una computadora portátil con CentOS Stream 9. Esas cifras de fiabilidad no han sido reproducidas de forma independiente. Los desplazamientos fijos de la cadena ROP significan que el exploit debe recompilarse para otros paquetes de kernel y puede no ser adaptable a algunas compilaciones más nuevas.

El riesgo práctico es más limitado de lo que sugiere la etiqueta genérica de "exploit de root en Linux", pero el código público del exploit aumenta la urgencia para los sistemas compatibles que permanecen sin parchear.

Atribución y estado de los parches

El parche oficial acredita a Kyle Zeng, que usa el alias KyleBot, como el informante. Lee dijo que encontró la falla de forma independiente y solo más tarde supo que Zeng la había informado poco antes de la competencia TyphoonPwn 2026. Lee publicó el análisis técnico y el código del exploit posteriormente.

Al 28 de julio, el estado de los parches en las distribuciones era desigual: Debian lista kernels corregidos para las versiones estables compatibles; Ubuntu todavía marca múltiples paquetes de kernel mantenidos como vulnerables; y SUSE lista el problema como pendiente en varios productos. SUSE asigna a la falla una puntuación de 5.5, utilizando un vector que solo registra el impacto en la disponibilidad, por debajo de la evaluación de 7.8 del CNA de Linux.

Lee escribió que el proceso intensivo en IA hizo que la caza de errores "se sintiera más como si estuviera haciendo análisis de día n incluso en errores nuevos".

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *