Vulnerabilidad de 18 años en SCTP de Linux permite escalar a root y escapar de contenedores

Detalles de la vulnerabilidad

Un error de use-after-free en el código de red SCTP de Linux puede convertirse en un compromiso total del sistema (root) en el host. Investigadores de Tencent afirmaron haber utilizado esta falla para escapar de un contenedor y acceder a la máquina subyacente. La vulnerabilidad existe desde 2008 y fue corregida en los kernels estables 7.1.6, 6.18.42, 6.12.101 y 6.6.148, lanzados el 3 de agosto. Se recomienda a los usuarios que actualicen sus kernels si tienen SCTP accesible.

La falla, registrada como CVE-2026-64564 y llamada SCTPhantom por sus descubridores, fue divulgada públicamente el 6 de agosto, dos días después de que el equipo de CVE del kernel la asignara. Hasta el momento de redactar este artículo, no se había publicado código de explotación público y no se encontró ninguna entrada en el catálogo de vulnerabilidades explotadas conocidas de CISA al 7 de agosto.

Alcance y explotación

La vulnerabilidad es local, no remota, y requiere que SCTP esté accesible en el objetivo, lo que limita su exposición. Donde se cumplían estas condiciones, el laboratorio Tencent Zhuque informó haber obtenido root en las versiones de kernel que probó para Debian 13, Ubuntu 24.04, Rocky Linux 9, RHEL 9 y OpenCloudOS.

SCTP es un protocolo de transporte que permite que una conexión utilice múltiples rutas de red simultáneamente. Una característica complementaria, la reconfiguración dinámica de direcciones, permite a un par agregar o eliminar direcciones durante la conexión. El error se debe a una confusión de identidad: el kernel verifica una solicitud de eliminación contra la dirección de origen del paquete, pero actúa sobre una ruta seleccionada usando una dirección diferente dentro del mensaje. Según el aviso del kernel, un mensaje puede contener una dirección, una eliminación para esa misma dirección y luego una eliminación comodín. Esta secuencia libera la ruta y luego reutiliza el puntero muerto, dejando la conexión apuntando a memoria ya liberada.

Parche y mitigaciones

El parche rechaza una eliminación dirigida a la ruta contra la que se procesa el mensaje. El error se remonta a Linux 2.6.25 en 2008 y ha estado presente en todos los kernels lanzados desde entonces.

El reclamo de escape de contenedor de Tencent se basa en sus propias pruebas. En su informe, el laboratorio dice que una versión temprana de su exploit requería que los sysctls net.sctp.addip_enable y net.sctp.addip_noauth_enable estuvieran activados, lo que hacía que CAP_NET_ADMIN pareciera un requisito previo. Posteriormente encontró una ruta que los dejaba intactos al habilitar las características por socket. El laboratorio indica que su prueba de escape mantuvo el perfil de seccomp predeterminado y no otorgó ni CAP_NET_ADMIN ni CAP_SYS_ADMIN. Según su recuento, seis de ocho intentos lograron root en el host.

Nadie fuera del laboratorio ha reproducido estos resultados, y el informe no menciona el entorno de ejecución de contenedores utilizado. El laboratorio señala que el acceso al socket, los perfiles de seccomp y las políticas de espacios de nombres de usuario cambian la exposición. Un aviso de openKylin que cubre la misma vulnerabilidad no va más allá de un pánico del kernel y una denegación de servicio.

Puntuación CVSS y cobertura

La gravedad aún no está establecida. Tencent lo puntuó con 8.5 bajo CVSS v4.0. NVD no había asignado ni una puntuación ni una clasificación de debilidad al 7 de agosto.

Los proveedores a menudo aplican parches sin actualizar a una nueva versión ascendente, por lo que la versión del kernel por sí sola no indica si está cubierto; verifique el rastreador de su distribución. Un segundo use-after-free en el mismo código fue parcheado el 6 de agosto, después de los lanzamientos estables del 3 de agosto, por lo que esos kernels no lo incluyen. Donde SCTP no sea necesario, bloquear el módulo elimina la superficie de ataque por completo.

Tencent atribuye el hallazgo a Corvus AI, un pipeline de investigación multiagente construido para el trabajo en kernels, lo que convierte a SCTPhantom en el último de una serie de fallas de kernel latentes descubiertas con asistencia de máquinas este año, junto con GhostLock en julio. También coincide con Zapscape, una fuga de KVM no relacionada, y los mismos cuatro lanzamientos estables contienen ambas correcciones.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *