Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Lanzan PoC de vulnerabilidad de escape de invitado a anfitrión en kernel de Linux (ITScape)


Se ha publicado un exploit de prueba de concepto (PoC) para una vulnerabilidad crítica del núcleo de Linux, identificada como CVE-2026-46316. Este fallo, denominado “ITScape”, permite a un atacante realizar un escape de invitado a anfitrión en entornos KVM sobre sistemas arm64, lo que facilita la salida de una máquina virtual para ejecutar comandos arbitrarios en el host con privilegios totales a nivel de kernel.



Se ha publicado un exploit de prueba de concepto (PoC) para una vulnerabilidad crítica del kernel de Linux, CVE-2026-46316, que permite un escape de invitado a host en entornos KVM en sistemas arm64.

El fallo, denominado “ITScape”, permite que los atacantes escapen de una máquina virtual y ejecuten comandos arbitrarios en el host con privilegios completos a nivel de kernel.

La vulnerabilidad fue descubierta por el investigador de seguridad Hyunwoo Kim (V4bel) y afecta a la implementación de KVM dentro del kernel, en lugar de a los componentes del espacio de usuario como QEMU.

Esto hace que el problema sea particularmente grave, ya que la explotación resulta en un compromiso directo del kernel del host en lugar de un proceso de espacio de usuario confinado.

ITScape es causado por una condición de carrera en la emulación vGIC-ITS (Servicio de Traducción de Interrupciones) dentro de KVM en arm64.

Al activar operaciones específicas relacionadas con interrupciones desde un invitado, un atacante puede explotar una condición de “doble puesta” (double-put) que conduce a la corrupción de la memoria.

Esta corrupción puede aprovecharse posteriormente para lograr la ejecución de código arbitrario en el contexto del kernel del host.

PoC Exploit Publicado para Vulnerabilidad del kernel de Linux

El PoC publicado demuestra cómo se puede activar la vulnerabilidad totalmente desde la VM invitada sin requerir ninguna interacción del host.

En la configuración de prueba, el exploit utiliza autotests de KVM y se ejecuta dentro de un entorno QEMU TCG para emular un host ARM64.

El código del invitado realiza operaciones MMIO GIC/ITS diseñadas que activan un fallo en la lógica de manejo de interrupciones de KVM, lo que finalmente conduce a la ejecución de código a nivel de host.

 La explotación exitosa se confirma mediante la creación de un archivo llamado “/ITScape” en el sistema host con propiedad de root. Aunque el PoC no está totalmente armado para ataques en el mundo real, demuestra de manera fiable la cadena de explotación completa.

El investigador Hyunwoo Kim (V4bel) señaló en GitHub que los atacantes familiarizados con la infraestructura en la nube podrían adaptar la técnica ajustando los desplazamientos de memoria, las condiciones de tiempo y los parámetros específicos del kernel, haciendo viable la explotación en el mundo real.

La vulnerabilidad afecta a las versiones del kernel de Linux desde abril de 2024 (commit 8201d1028caa) hasta principios de junio de 2026, antes del parche introducido en el commit 13031fb6b835.

Los sistemas que ejecutan estas versiones en entornos ARM64 KVM son vulnerables, particularmente aquellos que alojan cargas de trabajo no confiables o multi-inquilino.

Este problema es especialmente preocupante para los proveedores de nube pública que utilizan infraestructura ARM64, donde los usuarios suelen tener acceso root a sus propias máquinas virtuales.

En tales escenarios, la vulnerabilidad podría permitir que un atacante escape de su VM, tome el control del host y potencialmente comprometa a otros inquilinos o cargas de trabajo que se ejecuten en el mismo sistema.

Es importante destacar que la vulnerabilidad no afecta a los sistemas x86, ya que es específica del subsistema ARM64 KVM ubicado en el código de virtualización del kernel de Linux.

Se recomienda encarecidamente a los equipos de seguridad que apliquen el parche disponible de inmediato y verifiquen que sus sistemas ya no estén ejecutando versiones vulnerables del kernel.

Las precauciones adicionales incluyen el monitoreo de comportamientos inusuales de las VM, la limitación de la exposición a invitados no confiables y mantenerse alerta ante nuevas investigaciones sobre técnicas similares de escape de KVM.

La publicación de un PoC funcional aumenta significativamente el riesgo de explotación, haciendo que el parcheo oportuno y el monitoreo proactivo sean esenciales para los entornos afectados.



Fuentes:
https://cybersecuritynews.com/poc-exploit-released-linux-kernel-vulnerability/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.