Exploit público para vulnerabilidad no parcheada en Ubuntu Linux permite escapar de contenedores y obtener root en el host

Una vulnerabilidad de tipo use-after-free en el subsistema de sockets AF_UNIX del kernel Linux puede ser explotada para escapar de un contenedor y obtener privilegios de root en el host, según una investigación publicada por la firma de seguridad DepthFirst el 22 de septiembre.

El fallo, identificado como CVE-2026-80521 con una puntuación CVSS de 7.8, fue corregido en el kernel upstream el 6 de agosto, pero Ubuntu no ha distribuido el parche para sus versiones 26.04, 24.04 o 22.04 LTS. DepthFirst ha publicado código de explotación dirigido a Ubuntu 26.04.

El rastreador de seguridad de Ubuntu clasifica el paquete Linux en 26.04 como "vulnerable, trabajo en curso". Las versiones 24.04 y 22.04 también están afectadas a través de paquetes de kernel más recientes, incluidos los destinados a cargas de trabajo en AWS, Azure y GCP. No se ha lanzado ninguna corrección en ninguna de las versiones afectadas.

El fallo no está incluido en el catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA y no hay informes confirmados de ataques que lo aprovechen.

Detalles técnicos de la vulnerabilidad

La vulnerabilidad reside en el recolector de basura del kernel para sockets AF_UNIX. Este recolector limpia los descriptores de archivo que se pasan entre procesos mediante mensajes SCM_RIGHTS. Los sockets AF_UNIX gestionan la comunicación local entre procesos y están permitidos por defecto en los perfiles seccomp de Docker y Kubernetes, lo que permite alcanzar el fallo desde dentro de un contenedor.

Una condición de carrera en el recolector de basura hace que este vea nuevas referencias antes de que los datos que las contienen se hayan puesto en cola. Si el recolector se ejecuta durante esa ventana, puede liberar parte de un grupo de sockets enlazados sin eliminar un puntero de una lista interna persistente. La siguiente pasada de recolección sigue ese puntero hacia memoria liberada.

Dado que el exploit alcanza el kernel a través de llamadas al sistema ordinarias que los contenedores tienen permitidas, elude el aislamiento de namespaces, los límites de cgroups y el filtrado seccomp.

Corrección y mitigación

La corrección upstream llegó el 6 de agosto en el kernel mainline 7.2 y en la rama estable 7.1.10. El código vulnerable se introdujo en el kernel 6.10 y también se retroportó a las ramas estables 6.1 y 6.6. Las organizaciones que ejecuten un kernel afectado pueden aplicar el parche upstream directamente. El rastreador de Ubuntu muestra "trabajo en curso" sin fecha publicada para la actualización de la distribución.

Ni DepthFirst ni Ubuntu han publicado un workaround temporal. DepthFirst recomienda trasladar las cargas de trabajo no confiables a aislamiento de microVM, como Firecracker o Kata Containers, que proporcionan a cada carga su propio kernel en lugar de compartir el del host.

Cómo se encontró el fallo

DepthFirst afirmó que su modelo de IA, dfs-large1, entrenado para la detección de vulnerabilidades, encontró el fallo junto con un entorno de pruebas operado por humanos. La empresa ganó una plaza en el kernelCTF de Google con el exploit el 24 de julio y reportó el error al equipo de seguridad del kernel el 5 de agosto.

Los mantenedores del kernel respondieron que un investigador de OpenAI había reportado el mismo error de forma independiente, según la cronología de DepthFirst. El commit del CVE acredita al investigador de explotación de kernels Kyle Zeng como el reportero.

Esta divulgación es la última de una serie de fallos del kernel de 2026 que permiten a los atacantes escapar de contenedores. Una vulnerabilidad en futex divulgada en julio y un fallo en el subsistema criptográfico del kernel en abril también permitían a un usuario sin privilegios escalar a root en el host. Ambos descubrimientos involucraron investigación asistida por IA.

DepthFirst sostiene que el descubrimiento de vulnerabilidades acelerado por IA ha reducido el umbral para los escapes de contenedores hasta tal punto que las organizaciones no deberían tratar los contenedores como una frontera de seguridad.

La barrera para escapar de los contenedores atacando el kernel ha caído de forma tan significativa que debemos asumir que los atacantes pueden hacerlo a voluntad.

En 2026 se han publicado cerca de 5.700 CVE del kernel Linux, el total anual más alto registrado, según LinuxCVETracker. El exploit demostrado y el creciente volumen de vulnerabilidades son la base de la evaluación de la empresa.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *